Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2025

Segurança da InformaçãoAutenticação
Código
fg115316
Banca
FGV
Órgão
MPU
Ano
2025
Nível
Superior
Cargo
Analista do - Desenvolvimento de Sistemas
A analista Daniela está implementando o módulo de autenticação de um sistema, com base no protocolo OpenID Connect (OIDC). Na rotina de verificação da autenticação, Daniela deve avaliar se o ID Token, retornado pelo servidor OIDC, foi emitido em um horário considerado válido.Para avaliar o horário de emissão do token, Daniela deve extrair do ID Token o valor do atributo:
  1. Ajti;
  2. Biat;
  3. Ctid;
  4. Drat;
  5. Eexp.
Revelar gabarito e comentário

GabaritoB — iat;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Protocolo OpenID Connect: atributo de horário de emissão do ID Token

Gabarito: letra B (iat). No OpenID Connect, o ID Token é um JSON Web Token (JWT) que contém um conjunto de claims (atributos) padronizados. O atributo iat ("issued at") indica o momento exato em que o token foi emitido, permitindo verificar sua validade temporal conforme a política do sistema.

A questão testa o conhecimento dos claims previstos no padrão OIDC (e no RFC 7519 que define JWT). Cada alternativa corresponde a um claim JWT:

RFC 7519 – JSON Web Token (JWT):

  • iat – "issued at": timestamp de emissão do token.

  • exp – "expiration time": timestamp de expiração.

  • jti – "JWT ID": identificador único do token.

  • nbf – "not before": timestamp antes do qual o token não é válido.

  • sub – "subject": identificador do sujeito.

  • aud – "audience": público-alvo do token.

Claims JWT (RFC 7519)
  • 1Tempo
    • iat (issued at) — emissão
    • exp (expiration) — expiração
    • nbf (not before) — não antes
  • 2Identificação
    • jti (JWT ID) — ID único
    • sub (subject) — sujeito
    • aud (audience) — público-alvo
    • iss (issuer) — emissor
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta (jti)

jti é o identificador único do JWT, usado para evitar replay attacks, não representa horário.

Alternativa B — ✅ Correta (iat) ⟵ GABARITO

iat (issued at) é exatamente o timestamp de emissão do token, utilizado para validar se o token foi emitido em um horário aceitável.

Alternativa C — ❌ Incorreta (tid)

tid não é um claim padrão do OIDC; em alguns contextos pode ser usado para "tenant ID", mas não se refere a horário.

Alternativa D — ❌ Incorreta (rat)

rat não é um claim padrão do JWT/OIDC (não existe no RFC 7519 ou no OpenID Connect Core).

Alternativa E — ❌ Incorreta (exp)

exp (expiration time) indica o término da validade do token, não o momento de emissão.

PEGA ESSA DICA!

No JWT, memorize os claims de tempo: iat (emissão), exp (expiração), nbf (não antes). Para identificar único, use jti; para emissor, iss; para sujeito, sub; para audiência, aud.

Gabarito: letra B (iat).

Link permanente: /questoes/fg115316