Pular para o conteúdo principal

Questão de Redes de Computadores — Protocolo — FGV 2023

Redes de ComputadoresProtocolo
Código
fg072708
Banca
FGV
Órgão
TJ-SE
Ano
2023
Nível
Superior
Cargo
Analista Judiciário - Especialidade - Análise de Sistemas - Web Designer
O analista João administra o AuthServer, o servidor de autorização OAuth 2.0 do TJSE. João determinou que todos os clientes utilizem o parâmetro state nas requisições de autorização feitas ao AuthServer. Os clientes devem atribuir ao state um valor não adivinhável a cada nova requisição de autorização. Os clientes devem ainda validar se o state retornado pelo servidor após a autenticação condiz com o state enviado na requisição.De acordo com as especificações do protocolo OAuth 2.0, João estará mitigando diretamente o ataque malicioso:
  1. Aphishing;
  2. Bclickjacking;
  3. Ccode injection;
  4. Dcredentials guessing;
  5. Ecross-site request forgery.
Revelar gabarito e comentário

GabaritoE — cross-site request forgery.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0 – Mitigação de ataques com o parâmetro state

Gabarito: letra E. O uso do parâmetro state nas requisições de autorização do OAuth 2.0 tem por finalidade mitigar ataques de Cross-Site Request Forgery (CSRF), conforme especificação do protocolo (RFC 6749, seção 10.12). O state é um valor não adivinhável vinculado à sessão do cliente, que deve ser verificado no retorno para garantir que a resposta corresponde à requisição original, impedindo que um atacante force a vítima a autorizar um acesso indevido.

Análise das alternativas

Cada ataque listado e por que o state não o mitiga diretamente:

  • A) phishing: envolve engenharia social para obter credenciais; não é prevenido por um token de estado.

  • B) clickjacking: ataque de interface que utiliza iframes transparentes; o state é irrelevante.

  • C) code injection: injeção de código malicioso; não é o mecanismo do state.

  • D) credentials guessing: adivinhação de senhas; não é afetado pelo state.

  • E) cross-site request forgery: o atacante induz o usuário a executar ações não intencionais; o state vincula a requisição à sessão legítima, impedindo a falsificação.

NÃO CAIA NESSA!

A banca pode tentar confundir associando state a autenticação genérica (como contra phishing ou adivinhação). O state é específico para integridade do fluxo de autorização, protegendo contra CSRF, e não contra roubo de credenciais.

Gabarito: letra E.

Link permanente: /questoes/fg072708