Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2026

Segurança da InformaçãoAutenticação
Código
fg133906
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Sistemas
A analista Ana desenvolve a plataforma X, que deve ser capaz de receber notificações de sistemas externos quando houver mudança no status de determinados processos judiciais. Para adicionar essa funcionalidade, Ana desenvolveu um webhook, disponibilizando na plataforma um endpoint para receber as notificações. A fim de aprimorar a segurança das notificações recebidas, a analista implementou o mecanismo de validação que é altamente empregado na indústria de TI em APIs reversas, capaz de verificar tanto a integridade da notificação quando a autenticidade do remetente a cada requisição recebida, com baixo overhead.No webhook de notificação da plataforma X, Ana implementou o mecanismo de validação:
  1. AFernet;
  2. BJSON Web Key;
  3. CJSON Web Token;
  4. DJSON Web Signature;
  5. EMessage Authentication Code.
Revelar gabarito e comentário

GabaritoE — Message Authentication Code.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Mecanismo de validação de webhook

Gabarito: letra E — Message Authentication Code (MAC). O MAC (ex.: HMAC) é o mecanismo padrão da indústria para validar webhooks, pois utiliza uma chave secreta compartilhada para calcular um código que verifica simultaneamente a integridade da mensagem e a autenticidade do remetente, com baixo overhead computacional. As demais alternativas são voltadas para outros propósitos.

Validação de webhook
  • 1MAC (Message Authentication Code)
    • Chave secreta compartilhada
    • Código sobre o payload
    • Verifica integridade
    • Verifica autenticidade
    • Baixo overhead
  • 2Outros mecanismos
    • Fernet (criptografia simétrica)
    • JWK (formato de chave)
    • JWT (token de claims)
    • JWS (assinatura JSON)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Fernet é um token de criptografia simétrica da biblioteca Python cryptography, que fornece autenticação e confidencialidade, mas não é o mecanismo amplamente empregado em APIs reversas para validação de webhooks. Além disso, seu uso como mecanismo de validação puro (sem necessidade de descriptografia) não é o padrão.

Alternativa B — ❌ Incorreta

JSON Web Key (JWK) é um formato para representar chaves criptográficas (públicas ou privadas), não um mecanismo de validação. Serve para transmitir chaves, mas não calcula códigos de autenticação.

Alternativa C — ❌ Incorreta

JSON Web Token (JWT) é um formato de token que carrega claims (declarações) e pode ser assinado ou criptografado, mas é tipicamente usado para autenticação/autorização de usuários, não para validação de integridade e autenticidade de notificações recebidas via webhook. Embora possa ser usado com JWS, o padrão para webhooks é o MAC.

Alternativa D — ❌ Incorreta

JSON Web Signature (JWS) é uma especificação para assinar dados JSON, mas sua adoção para validação de webhooks é menos comum que o MAC. O MAC (como HMAC) é mais simples e não requer gerenciamento de par de chaves assimétricas.

Alternativa E — ✅ Correta ⟵ GABARITO

Message Authentication Code (MAC) é o mecanismo mais empregado na indústria de TI para validação de webhooks. Com uma chave secreta compartilhada entre o emissor e o receptor, calcula-se um código (ex.: HMAC-SHA256) sobre o payload da notificação. O receptor recalcula o código com a mesma chave: se coincidir, a integridade e a autenticidade são garantidas. É rápido, leve e amplamente suportado.

PEGA ESSA DICA!

Em questões sobre segurança em APIs reversas (webhooks), lembre-se: MAC (especialmente HMAC) é a abordagem mais comum para verificar integridade e autenticidade de notificações sem overhead elevado. JWT e JWS focam em identidade e autorização, não na validação direta do payload recebido.

Gabarito: letra E.

Link permanente: /questoes/fg133906