Questão de Segurança da Informação — Controles de segurança — FGV 2024
Segurança da Informação›Controles de segurança
Código
fg098206
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Apoio Especializado - Tecnologia da Informação - Desenvolvimento de Sistemas
A analista Joana implementou o sistema de autorização da aplicação TJApp utilizando o protocolo OAuth2. Joana decidiu por implementar o fluxo do OAuth2 de concessão por código de autorização. A fim de indicar ao servidor de autorização o fluxo de concessão escolhido, Joana atribuiu ao parâmetro response_type da requisição de autorização de TJApp o valor associado ao fluxo implementado, conforme a especificação do OAuth2.Joana atribuiu ao response_type o valor:
Acode;
Btoken;
Cauth-code;
Daccess-token;
Eclient-credentials.
Revelar gabarito e comentário▾
GabaritoA — code;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
OAuth2: Parâmetro response_type no fluxo de concessão por código de autorização
Gabarito: letra A. No fluxo de concessão por código de autorização (authorization code grant), o parâmetro response_type deve ser code, conforme a especificação OAuth 2.0 (RFC 6749). As demais alternativas correspondem a outros fluxos ou não são valores válidos.
OAuth2: response_type: Authorization code grant (code); Implicit grant (token); OpenID Connect (id_token); Sem redirecionamento (Client credentials, Resource owner password, Não usam response_type)
Alternativa A — ✅ Correta ⟵ GABARITO
O valor code é o único que identifica o fluxo de autorização code grant. Ao receber esse response_type, o servidor de autorização retorna um código de autorização, que posteriormente é trocado por um token de acesso.
Alternativa B — ❌ Incorreta
token é o valor usado no fluxo implícito (implicit grant), onde o token de acesso é retornado diretamente na URL de redirecionamento. O fluxo implícito é menos seguro e não é recomendado para aplicações web tradicionais.
Alternativa C — ❌ Incorreta
auth-code não é um valor válido na especificação OAuth 2.0. O valor correto é code, sem hífen.
Alternativa D — ❌ Incorreta
access-token também não é um valor definido no padrão OAuth 2.0. O response_type para o fluxo cliente-credencial não utiliza esse parâmetro (é usado apenas para o fluxo que envolve redirecionamento do usuário).
Alternativa E — ❌ Incorreta
client-credentials não é um valor para response_type. O fluxo de credenciais do cliente é um tipo de concessão que não utiliza redirecionamento do navegador; a autenticação é feita diretamente com as credenciais do cliente. Não há definição de response_type para esse fluxo.
PEGA ESSA DICA!
Decore os valores de response_type para cada fluxo: code (autorization code), token (implicit), id_token (OpenID Connect), e none (certos casos). O fluxo de credenciais do cliente e o fluxo de senha do proprietário não usam response_type.