Pular para o conteúdo principal

Questão de Segurança da Informação — TLS, SSL e HTTPS — INSTITUTO AOCP 2024

Segurança da InformaçãoTLS, SSL e HTTPS
Código
qa632698
Banca
INSTITUTO AOCP
Órgão
MGI
Ano
2024
Cargo
Esp ( )

Ao utilizar HTTPS (HyperText Transfer Protocol Secure), qual elemento NÃO é criptografado na comunicação?

  1. AIp do usuário do navegador.
  2. BURL do documento solicitado.
  3. CConteúdo do documento.
  4. DConteúdo dos formulários do navegador (preenchidos pelo usuário do navegador).
  5. ECookies enviados do navegador ao servidor e do servidor ao navegador.
Revelar gabarito e comentário

GabaritoA — Ip do usuário do navegador.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

HTTPS: o que a criptografia protege e o que ela não protege

Gabarito: letra A. No HTTPS, a criptografia TLS/SSL protege o conteúdo da comunicação (URL, corpo do documento, formulários e cookies), mas não criptografa o endereço IP do usuário — esse dado permanece visível em todos os roteadores e servidores intermediários, pois é necessário para o roteamento dos pacotes na rede. A alternativa A é a única que aponta um elemento que permanece em claro durante a comunicação HTTPS.

O HTTPS (HyperText Transfer Protocol Secure) é, na prática, o protocolo HTTP rodando sobre uma camada de segurança TLS (Transport Layer Security) ou SSL (Secure Sockets Layer). Essa camada cria um "túnel" criptografado entre o navegador e o servidor, garantindo três propriedades fundamentais: confidencialidade (ninguém no meio do caminho consegue ler o conteúdo), integridade (ninguém consegue alterar os dados sem ser detectado) e autenticação (o cliente confirma que está falando com o servidor legítimo).

Para entender o que é ou não criptografado, é preciso lembrar como funciona a comunicação em camadas. O TLS atua entre a camada de transporte (TCP) e a camada de aplicação (HTTP). Isso significa que tudo que está acima do TLS — ou seja, o conteúdo do protocolo HTTP — é criptografado: a URL do documento, o corpo da página, os dados de formulários e os cookies. Já tudo que está abaixo do TLS — os cabeçalhos dos pacotes IP, incluindo os endereços de origem e destino — permanece visível, pois é justamente isso que permite que os pacotes sejam roteados pela internet até chegar ao destino.

Um exemplo prático: quando você acessa https://www.banco.com.br/extrato, o navegador envia uma requisição HTTP criptografada. Um invasor que capture o tráfego no meio do caminho consegue ver que você está se comunicando com www.banco.com.br (o endereço IP do servidor está no cabeçalho IP), mas não consegue ler o caminho /extrato (a URL), nem o conteúdo da página, nem os dados que você digitar em um formulário, nem os cookies de sessão. O endereço IP do seu computador também está no cabeçalho IP de cada pacote — ele é o "remetente" que permite que o servidor responda — e, portanto, também fica visível.

A pegadinha desta questão está em confundir "o que o HTTPS protege" com "o que a internet precisa saber para funcionar". O HTTPS protege o conteúdo da comunicação, mas não pode esconder os metadados de roteamento — e o IP do usuário é um desses metadados essenciais. É por isso que, para esconder o IP, seria necessário usar uma VPN ou a rede Tor, que adicionam camadas adicionais de anonimato — algo que o HTTPS sozinho não faz.

Guarde esta distinção: HTTPS criptografa o que está dentro do túnel (dados da aplicação), mas não o que está fora dele (endereços IP e portas). É exatamente nessa fronteira que as alternativas se dividem.

HTTPS (TLS/SSL)
  • 1Criptografa (dentro do túnel)
    • URL do documento
    • Conteúdo da página
    • Formulários
    • Cookies
  • 2Não criptografa (fora do túnel)
    • IP de origem/destino
    • Portas
    • Nome do domínio
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

O endereço IP do usuário do navegador não é criptografado pelo HTTPS. O IP é um campo do cabeçalho do pacote IP, que fica na camada de rede — abaixo da camada onde o TLS atua. Para que os pacotes sejam roteados pela internet, cada roteador precisa ler o endereço de destino; se ele fosse criptografado, a comunicação simplesmente não funcionaria. Portanto, qualquer observador na rede (um provedor de internet, um administrador de rede, um invasor com acesso a um roteador intermediário) consegue ver o IP de origem e de destino de cada pacote, mesmo em uma conexão HTTPS.

Alternativa B — ❌ Incorreta

A URL do documento solicitado é criptografada no HTTPS. Quando você acessa https://site.com/pagina-secreta, o caminho /pagina-secreta faz parte da requisição HTTP, que trafega dentro do túnel TLS. Um observador externo vê apenas o domínio (que está no DNS e no certificado), mas não o caminho completo da URL. A alternativa está errada porque afirma que a URL não é criptografada, quando na verdade ela é — exceto pelo nome do domínio, que permanece visível por questões de infraestrutura.

Alternativa C — ❌ Incorreta

O conteúdo do documento (o corpo da página HTML, imagens, scripts, etc.) é totalmente criptografado no HTTPS. Esse é o propósito central do protocolo: garantir a confidencialidade do que é transmitido. Um invasor que capture o tráfego vê apenas bytes aparentemente aleatórios, sem conseguir reconstruir o conteúdo da página. A alternativa está errada ao afirmar que o conteúdo não é criptografado.

Alternativa D — ❌ Incorreta

O conteúdo dos formulários preenchidos pelo usuário é criptografado no HTTPS. Dados como senhas, números de cartão de crédito e informações pessoais digitadas em formulários trafegam dentro do túnel TLS, protegidos contra leitura por terceiros. Essa é uma das principais razões pelas quais sites de bancos e lojas online usam HTTPS. A alternativa está errada ao afirmar que esses dados não são criptografados.

Alternativa E — ❌ Incorreta

Os cookies enviados entre navegador e servidor são criptografados no HTTPS. Os cookies fazem parte dos cabeçalhos HTTP, que trafegam dentro do túnel TLS. Isso impede que um invasor capture o cookie de sessão e o utilize para sequestrar a sessão do usuário (ataque de session hijacking). A alternativa está errada ao afirmar que os cookies não são criptografados.

NÃO CAIA NESSA!

A banca explora a confusão entre "o que o HTTPS protege" e "o que a internet precisa saber para funcionar". O candidato tende a marcar a alternativa B (URL), pensando que o caminho completo é visível — mas o que fica visível é apenas o domínio, não a URL inteira. O IP, por outro lado, é um dado de infraestrutura que não pode ser criptografado, pois é necessário para o roteamento. Lembre-se: HTTPS protege o conteúdo, não os metadados de rede.

PEGA ESSA DICA!

Para resolver questões sobre o que o HTTPS criptografa, pergunte-se: "esse dado está dentro do túnel TLS ou fora dele?". Dados da aplicação (URL, corpo, formulários, cookies) estão dentro — são criptografados. Dados de rede (IP de origem/destino, portas) estão fora — permanecem visíveis. Se a alternativa mencionar IP, porta ou metadados de roteamento, desconfie: provavelmente é o elemento que não é protegido.

Gabarito: letra A — o IP do usuário é o único elemento que não é criptografado na comunicação HTTPS.

Link permanente: /questoes/qa632698