Questão de Redes de Computadores — Protocolo — FGV 2023
Redes de Computadores›Protocolo
Código
fg072708
Banca
FGV
Órgão
TJ-SE
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Especialidade - Análise de Sistemas - Web Designer
O analista João administra o AuthServer, o servidor de autorização OAuth 2.0 do TJSE. João determinou que todos os clientes utilizem o parâmetro state nas requisições de autorização feitas ao AuthServer. Os clientes devem atribuir ao state um valor não adivinhável a cada nova requisição de autorização. Os clientes devem ainda validar se o state retornado pelo servidor após a autenticação condiz com o state enviado na requisição.De acordo com as especificações do protocolo OAuth 2.0, João estará mitigando diretamente o ataque malicioso:
Aphishing;
Bclickjacking;
Ccode injection;
Dcredentials guessing;
Ecross-site request forgery.
Revelar gabarito e comentário▾
GabaritoE — cross-site request forgery.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth 2.0 – Mitigação de ataques com o parâmetro state
Gabarito: letra E. O uso do parâmetro state nas requisições de autorização do OAuth 2.0 tem por finalidade mitigar ataques de Cross-Site Request Forgery (CSRF), conforme especificação do protocolo (RFC 6749, seção 10.12). O state é um valor não adivinhável vinculado à sessão do cliente, que deve ser verificado no retorno para garantir que a resposta corresponde à requisição original, impedindo que um atacante force a vítima a autorizar um acesso indevido.
Análise das alternativas
Cada ataque listado e por que o state não o mitiga diretamente:
A) phishing: envolve engenharia social para obter credenciais; não é prevenido por um token de estado.
B) clickjacking: ataque de interface que utiliza iframes transparentes; o state é irrelevante.
C) code injection: injeção de código malicioso; não é o mecanismo do state.
D) credentials guessing: adivinhação de senhas; não é afetado pelo state.
E) cross-site request forgery: o atacante induz o usuário a executar ações não intencionais; o state vincula a requisição à sessão legítima, impedindo a falsificação.
NÃO CAIA NESSA!
A banca pode tentar confundir associando state a autenticação genérica (como contra phishing ou adivinhação). O state é específico para integridade do fluxo de autorização, protegendo contra CSRF, e não contra roubo de credenciais.