Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FGV 2026

Segurança da InformaçãoAutenticação
Código
fg133909
Banca
FGV
Órgão
TJ-RJ
Ano
2026
Nível
Superior
Cargo
Analista Judiciário - Tecnologia da Informação - Analista de Sistemas
A analista Fátima administra um servidor de autenticação baseado no protocolo OpenID Connect (OIDC). A fim de aumentar o grau de responsabilização no uso dos recursos protegidos pelo servidor, Fátima implementou um script que intercepta cada token de acesso retornado e, dentre outras ações, copia o valor do atributo mais importante para a rastreabilidade de usuário e auditoria do acesso. É correto afirmar que o script implementado por Fátima copia o valor do atributo:
  1. Aiss;
  2. Biat;
  3. Cexp;
  4. Dsub;
  5. Eaud.
Revelar gabarito e comentário

GabaritoD — sub;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OpenID Connect – Atributos do Token de Acesso

Gabarito: letra D. No padrão OpenID Connect, o atributo que identifica o usuário de forma única (subject) é o sub. É o campo essencial para rastreabilidade e auditoria, pois associa o token ao usuário autenticado. Os demais atributos (iss, iat, exp, aud) têm finalidades distintas (emissor, timestamp, expiração, audiência).

A banca cobra o conhecimento dos campos padrão de um token JWT no contexto OIDC. O atributo mais importante para identificar quem é o usuário é o sub (subject). Vamos analisar cada alternativa:

Alternativa A – ❌ Incorreta

iss (issuer) identifica o emissor do token (ex.: "https://auth.exemplo.com"). Não é um identificador do usuário, mas sim do provedor de autorização.

Alternativa B – ❌ Incorreta

iat (issued at) é a data/hora de emissão do token. Útil para controle de validade, mas não identifica o usuário.

Alternativa C – ❌ Incorreta

exp (expiration) é a data/hora de expiração. Essencial para segurança, mas não para rastreabilidade do usuário.

Alternativa D – ✅ Correta ⟵ GABARITO

sub (subject) é o identificador único do usuário no provedor OIDC. É o campo utilizado para associar o token a um usuário específico, sendo o principal para auditoria e rastreabilidade.

Alternativa E – ❌ Incorreta

aud (audience) indica o destinatário pretendido do token (ex.: o client ID). Não identifica o usuário.

Portanto, o atributo correto é sub.

Gabarito: letra D.

Link permanente: /questoes/fg133909