Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança na Internet — FGV 2026

Segurança da InformaçãoSegurança na Internet
Código
gp007226
Banca
FGV
Órgão
TJ-SC
Ano
2026
Cargo
Analista de Sistemas
O protocolo Oauth2.0, descrito pela RFC 6749 e proposto pelaInternet Engineering Task Force (IETF), busca reduzir a necessidadede compartilhamento de credenciais de autenticação (comosenhas ou biometria) do detentor de um recurso (chamados deresource owner) diretamente com os sistemas que precisam docredenciamento (chamados de clients). Nesse protocolo, éutilizado um servidor de autorização (chamado authorizationserver) que emite tokens de acesso aos clients, medianteautorização dos resource owners. Dessa forma, as credenciais sãoapresentadas apenas ao servidor de autorização e não a cadaclient. Com relação ao protocolo Oauth2.0, como definido pelo RFC 6749,é correto afirmar que
  1. Aa authorization grant é entregue pelo resource owner para oclient e representa a autorização do detentor para que o clientpossa acessar o recurso protegido. No Oauth2.0, são definidos2 tipos de grant: explicit e authorization code.
  2. Bos tokens de acesso (access token) devem garantir acesso portempo limitado ao recurso protegido. Um refresh token servepara solicitar nova autenticação pelo client após expiração dotoken de acesso.
  3. Co acesso ao recurso protegido é concedido pelo servidor dorecurso (resource server) ao client, apenas se esse apresentarum token de acesso válido, não expirado e de acesso irrestritoaos recursos presente no servidor.
  4. Do servidor de recursos (resource server) é o responsável pormanter as credenciais do resource owner secretas e íntegras,devendo armazená-las em forma de salted hash.
  5. Eao emitir um token de acesso, o servidor deve descrever nomesmo o limite de acesso ao recurso, incluindo escopo etempo, além de poder emitir tokens de refresh para novasautorizações sem necessidade de nova autenticação.
Revelar gabarito e comentário

GabaritoE — ao emitir um token de acesso, o servidor deve descrever no mesmo o limite de acesso ao recurso, incluindo escopo e tempo, além de poder emitir tokens de refresh para novas autorizações sem necessidade de nova autenticação.

Link permanente: /questoes/gp007226