Segurança da Informação: Hash, Assinatura Digital e Certificados em Nuvem
Gabarito: letra C — estão corretas apenas as assertivas I e II. A função hash (resumo) garante a integridade do arquivo, pois qualquer alteração no conteúdo gera um hash diferente; a assinatura digital garante a autenticidade (e também a integridade e o não repúdio), pois é feita com a chave privada do remetente. A assertiva III está incorreta: certificados digitais em nuvem, como qualquer certificado, dependem de conexão com a internet para serem utilizados e verificados, especialmente para consultas de revogação (CRL/OCSP) e validação da cadeia de confiança.
A segurança da informação se apoia em princípios fundamentais, frequentemente resumidos na tríade CID (Confidencialidade, Integridade e Disponibilidade), mas também em outros como Autenticidade e Não Repúdio. Cada um desses princípios é garantido por mecanismos específicos, e é exatamente essa relação entre princípio e mecanismo que a questão explora.
A função hash (ou função de resumo) é um algoritmo criptográfico que, aplicado a uma informação de qualquer tamanho, gera um resultado de tamanho fixo, chamado hash. A propriedade essencial é que qualquer alteração, por menor que seja, na informação original produz um hash completamente diferente. Por isso, o hash é a ferramenta clássica para verificação de integridade: calcula-se o hash do arquivo original, transmite-se o arquivo e o hash, e ao receber, recalcula-se o hash do arquivo recebido; se os hashes forem iguais, o arquivo não foi alterado. Exemplos comuns de algoritmos de hash são MD5, SHA-1 e SHA-256.
A assinatura digital é um mecanismo que utiliza criptografia assimétrica (par de chaves: pública e privada) para garantir a autenticidade, a integridade e o não repúdio de uma mensagem ou documento. O remetente cifra o hash da mensagem com sua chave privada; o destinatário, de posse da chave pública do remetente, decifra o hash e o compara com o hash recalculado da mensagem recebida. Se coincidirem, o destinatário tem certeza de que a mensagem veio do remetente (autenticidade) e de que não foi alterada (integridade). Além disso, como apenas o remetente possui a chave privada, ele não pode negar a autoria (não repúdio). É importante destacar que a assinatura digital não garante confidencialidade — ela não cifra o conteúdo da mensagem, apenas o hash.
O certificado digital é um documento eletrônico que associa uma entidade (pessoa, empresa, site) a uma chave pública, sendo emitido por uma Autoridade Certificadora (AC). Ele contém dados como nome do titular, chave pública, validade e a assinatura da AC. Para que um certificado seja utilizado, é necessário que haja conexão com a internet, pois a verificação da validade do certificado envolve consultas à cadeia de confiança e, principalmente, à lista de certificados revogados (CRL) ou ao protocolo OCSP, que são serviços online. Mesmo que o certificado esteja armazenado localmente (no computador, token ou nuvem), o seu uso em transações digitais (como assinar documentos ou acessar sites HTTPS) exige comunicação com servidores para validação. Portanto, a afirmação de que certificados em nuvem não precisam de internet é incorreta.
A pegadinha da questão está na assertiva III: o candidato pode pensar que, por estar "na nuvem", o certificado já está disponível e não precisa de conexão. Mas a nuvem é justamente um serviço que depende da internet — e a validação do certificado também. Guarde a relação: hash → integridade; assinatura digital → autenticidade + integridade + não repúdio; certificado digital → identidade + chave pública, e seu uso depende de internet.
Assertiva | Conteúdo | Correção |
|---|
I | Função hash verifica a integridade de um arquivo | ✅ Correta |
II | Assinatura digital comprova a autenticidade da informação | ✅ Correta |
III | Certificados digitais em nuvem não precisam de internet | ❌ Incorreta |
Item I — ✅ Correto
A assertiva está correta. A função hash, também chamada de função de resumo, é utilizada exatamente para verificar a integridade de um arquivo. Qualquer alteração no conteúdo gera um hash diferente, permitindo detectar modificações. O material de apoio confirma: "Uma função de resumo (hash) é um método criptográfico que, quando aplicado sobre uma informação, independente do tamanho que ela tenha, gera um resultado único e de tamanho fixo, chamado hash" e "Você pode utilizar hash para verificar a integridade de um arquivo".
Item II — ✅ Correto
A assertiva está correta. A assinatura digital permite comprovar a autenticidade de uma informação, pois é gerada com a chave privada do remetente e verificada com a chave pública, garantindo que a informação é genuína e provém da fonte declarada. O material de apoio afirma: "Assinatura digital: Permite comprovar a autenticidade e a integridade". Além disso, a assinatura digital também garante o não repúdio, pois o autor não pode negar a autoria.
Item III — ❌ Incorreto
A assertiva está incorreta. Certificados digitais, mesmo os armazenados em nuvem, dependem de conexão com a internet para serem utilizados. A validação da cadeia de confiança, a verificação de revogação (via CRL ou OCSP) e o próprio uso em transações digitais exigem comunicação com servidores. O material de apoio menciona que o certificado digital pode ser armazenado "na nuvem", mas isso não elimina a necessidade de internet — a nuvem é um serviço online. Além disso, a verificação de validade de um certificado em navegadores modernos envolve consultas online. Portanto, a afirmação de que "não necessitam de conexão com a internet" é falsa.
Gabarito: letra C — corretas apenas as assertivas I e II.