Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — FCC 2026

Segurança da InformaçãoAutenticação
Código
gp007337
Banca
FCC
Órgão
MPE-AL
Ano
2026
Cargo
Analista do Ministério Público - Especialidade: Desenvolvimento de Sistemas
Considerando que um Ministério Público Estadual implementou autenticação federada por meio de OpenID Connect para unificar acessos aos sistemas administrativos e processuais, exigindo validação criptográfica da identidade do usuário autenticado antes da autorização nas aplicações cliente, o artefato que corresponde à prova verificável de autenticação no OpenID Connect (OIDC) é um(a)
  1. AAuthorization Code temporário retornado pelo endpoint de autorização para troca por tokens no endpoint de token.
  2. Bconjunto de claims retornadas pelo UserInfo Endpoint contendo atributos do usuário autenticado.
  3. CAccess Token emitido pelo Authorization Server, para acesso a recursos protegidos nas APIs da aplicação cliente.
  4. DRefresh Token emitido para obtenção de tokens de acesso sem necessidade de nova autenticação do usuário.
  5. EID Token estruturado como JSON Web Token assinado pelo Provedor de Identidade.
Revelar gabarito e comentário

GabaritoE — ID Token estruturado como JSON Web Token assinado pelo Provedor de Identidade.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OpenID Connect e o artefato de prova de autenticação

Gabarito: letra E. No OpenID Connect (OIDC), o artefato que comprova que o usuário foi autenticado é o ID Token, estruturado como um JSON Web Token (JWT) assinado pelo Provedor de Identidade (IdP). Esse token contém claims sobre a autenticação (como sub, iss, aud, exp, iat, nonce) e é a garantia criptográfica de que a identidade foi verificada – exatamente o que a questão descreve como "prova verificável de autenticação".

A banca testa a diferença entre os papéis dos tokens no ecossistema OAuth 2.0/OIDC: enquanto o Access Token autoriza acesso a recursos e o Refresh Token renova tokens sem reautenticação, o ID Token é o único que carrega a prova da autenticação em si. O Authorization Code é apenas um código temporário de troca, e as claims do UserInfo Endpoint são atributos adicionais, não a prova primária.

Alternativa A — ❌ Incorreta

O Authorization Code é um código temporário usado no fluxo authorization code para ser trocado por tokens (Access + ID + Refresh) no endpoint de token. Ele não é por si só uma prova de autenticação – é um intermediário do protocolo.

Alternativa B — ❌ Incorreta

O UserInfo Endpoint retorna claims sobre o usuário (nome, e-mail, etc.), mas é um recurso protegido que requer um Access Token válido. Não é a prova primária de autenticação; o ID Token já cumpriu esse papel.

Alternativa C — ❌ Incorreta

O Access Token serve para autorizar o acesso a recursos protegidos (APIs). Ele não carrega necessariamente informações de autenticação do usuário; no OAuth 2.0 puro, nem sequer identifica o usuário. No OIDC, o Access Token é usado em conjunto com o ID Token, mas não é a prova de autenticação.

Alternativa D — ❌ Incorreta

O Refresh Token permite obter novos Access Tokens sem reautenticação do usuário. Sua finalidade é renovar a sessão, não provar a autenticação original.

Alternativa E — ✅ Correta ⟵ GABARITO

O ID Token em OIDC é um JWT assinado pelo Provedor de Identidade que contém claims sobre o evento de autenticação. Ele é o artefato que prova que o usuário foi autenticado com sucesso, conforme exigido pelo cenário da questão (validação criptográfica da identidade antes da autorização).

NÃO CAIA NESSA!

A banca troca o ID Token (prova de autenticação) pelo Access Token (autorização). Candidatos menos familiarizados com OIDC podem confundir os dois, especialmente porque o Access Token também é um JWT em muitos casos. Lembre-se: no OIDC, o Access Token é para autorizar; o ID Token é para autenticar.

PEGA ESSA DICA!

Para fixar, monte a tabela mental:

Token

Propósito

Formato

Access Token

Autorizar acesso a recursos

Opaco ou JWT

ID Token

Provar autenticação do usuário

JWT (sempre)

Refresh Token

Renovar tokens sem reautenticação

Opaco

Authorization Code

Trocar por tokens (fluxo code)

Código temporário

Gabarito: letra E.

Link permanente: /questoes/gp007337