Pular para o conteúdo principal

Questão de Segurança da Informação — Controles de segurança — FGV 2024

Segurança da InformaçãoControles de segurança
Código
fg098206
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Apoio Especializado - Tecnologia da Informação - Desenvolvimento de Sistemas
A analista Joana implementou o sistema de autorização da aplicação TJApp utilizando o protocolo OAuth2. Joana decidiu por implementar o fluxo do OAuth2 de concessão por código de autorização. A fim de indicar ao servidor de autorização o fluxo de concessão escolhido, Joana atribuiu ao parâmetro response_type da requisição de autorização de TJApp o valor associado ao fluxo implementado, conforme a especificação do OAuth2.Joana atribuiu ao response_type o valor:
  1. Acode;
  2. Btoken;
  3. Cauth-code;
  4. Daccess-token;
  5. Eclient-credentials.
Revelar gabarito e comentário

GabaritoA — code;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth2: Parâmetro response_type no fluxo de concessão por código de autorização

Gabarito: letra A. No fluxo de concessão por código de autorização (authorization code grant), o parâmetro response_type deve ser code, conforme a especificação OAuth 2.0 (RFC 6749). As demais alternativas correspondem a outros fluxos ou não são valores válidos.

1Authorization code grant
code
2Implicit grant
token
3OpenID Connect
id_token
4Sem redirecionamento
Client credentials
Resource owner password
Não usam response_type
OAuth2: response_type
LEVELsoulevel.com.br
OAuth2: response_type: Authorization code grant (code); Implicit grant (token); OpenID Connect (id_token); Sem redirecionamento (Client credentials, Resource owner password, Não usam response_type)

Alternativa A — ✅ Correta ⟵ GABARITO

O valor code é o único que identifica o fluxo de autorização code grant. Ao receber esse response_type, o servidor de autorização retorna um código de autorização, que posteriormente é trocado por um token de acesso.

Alternativa B — ❌ Incorreta

token é o valor usado no fluxo implícito (implicit grant), onde o token de acesso é retornado diretamente na URL de redirecionamento. O fluxo implícito é menos seguro e não é recomendado para aplicações web tradicionais.

Alternativa C — ❌ Incorreta

auth-code não é um valor válido na especificação OAuth 2.0. O valor correto é code, sem hífen.

Alternativa D — ❌ Incorreta

access-token também não é um valor definido no padrão OAuth 2.0. O response_type para o fluxo cliente-credencial não utiliza esse parâmetro (é usado apenas para o fluxo que envolve redirecionamento do usuário).

Alternativa E — ❌ Incorreta

client-credentials não é um valor para response_type. O fluxo de credenciais do cliente é um tipo de concessão que não utiliza redirecionamento do navegador; a autenticação é feita diretamente com as credenciais do cliente. Não há definição de response_type para esse fluxo.

PEGA ESSA DICA!

Decore os valores de response_type para cada fluxo: code (autorization code), token (implicit), id_token (OpenID Connect), e none (certos casos). O fluxo de credenciais do cliente e o fluxo de senha do proprietário não usam response_type.

Gabarito: letra A. O valor correto é code.

Link permanente: /questoes/fg098206