Pular para o conteúdo principal

Questão de Segurança da Informação — OAuth — INSTITUTO AOCP 2025

Segurança da InformaçãoOAuth
Código
qa700901
Banca
INSTITUTO AOCP
Órgão
TRE TO
Ano
2025
Cargo
TJ
Segurança da informação refere-se ao conjunto de práticas e políticas adotadas para proteger dados e sistemas contra acessos não autorizados, danos ou roubo. Ela abrange aspectos como confidencialidade, integridade e disponibilidade da informação. Nesse contexto, protocolos como o OAuth2 desempenham um papel importante na proteção de dados e acessos. Sabendo disso, assinale a alternativa que apresenta a função desse protocolo.
  1. AÉ utilizado para autenticar usuários em sistemas distribuídos, verificando suas credenciais diretamente.
  2. BPermite o envio de mensagens seguras de email, garantindo a integridade e a autenticidade das comunicações.
  3. CÉ utilizado para autorização, permitindo que aplicativos acessem recursos de um usuário em outro serviço sem a necessidade de compartilhar as credenciais do usuário.
  4. DÉ utilizado para controlar o tráfego de dados em redes sem fio, determinando a melhor forma de roteamento.
  5. EÉ responsável por criptografar as comunicações entre cliente e servidor para garantir a confidencialidade dos dados.
Revelar gabarito e comentário

GabaritoC — É utilizado para autorização, permitindo que aplicativos acessem recursos de um usuário em outro serviço sem a necessidade de compartilhar as credenciais do usuário.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0: Protocolo de Autorização

Gabarito: letra C. O OAuth 2.0 é um protocolo de autorização — não de autenticação — que permite que um aplicativo (cliente) acesse recursos protegidos de um usuário (dono do recurso) em outro serviço, sem que as credenciais do usuário sejam compartilhadas com o aplicativo. Em vez disso, o acesso é concedido por meio de tokens de acesso emitidos por um servidor de autorização. Essa é a essência do protocolo, e é exatamente o que a alternativa C descreve.

O OAuth 2.0 (Open Authorization) é um padrão aberto de delegação de acesso. Para entender sua função, é preciso separar dois conceitos que a banca adora confundir: autenticação e autorização. Autenticação responde "quem é você?" — é a verificação de identidade (login com usuário e senha, por exemplo). Autorização responde "o que você pode fazer?" — é a concessão de permissões para acessar recursos específicos. O OAuth 2.0 é um protocolo de autorização: ele não verifica quem é o usuário (isso fica a cargo do servidor de autorização, que pode usar qualquer método de autenticação), mas sim delega ao aplicativo o direito de acessar recursos em nome do usuário.

O grande diferencial do OAuth é justamente o que a alternativa C destaca: o aplicativo nunca recebe a senha do usuário. Imagine que você quer que um aplicativo de estatísticas acesse seus dados de uma rede social. Em vez de entregar sua senha da rede social ao aplicativo (o que seria um desastre de segurança), o OAuth permite que você autorize o aplicativo a acessar apenas os dados necessários, por um tempo limitado, através de um token de acesso. O fluxo típico envolve quatro atores:

  • Resource Owner (Dono do Recurso): o usuário que possui os dados.

  • Client (Aplicação): o aplicativo que deseja acessar os dados.

  • Authorization Server (Servidor de Autorização): autentica o usuário e emite os tokens.

  • Resource Server (Servidor de Recursos): armazena os dados protegidos e valida os tokens antes de liberar o acesso.

O fluxo mais comum (Authorization Code Flow) funciona assim: o usuário acessa o aplicativo e solicita acesso a um recurso; o aplicativo redireciona o usuário para o servidor de autorização; o usuário faz login e autoriza o acesso; o servidor de autorização emite um código de autorização para o aplicativo; o aplicativo troca esse código por um token de acesso; com o token, o aplicativo acessa o recurso no servidor de recursos. Em nenhum momento a senha do usuário passa pelo aplicativo.

A confusão mais comum — e a pegadinha que a banca explora — é tratar o OAuth como um protocolo de autenticação. Ele é frequentemente usado em conjunto com mecanismos de autenticação (como o OpenID Connect, que é uma camada de autenticação construída sobre o OAuth 2.0), mas a função central do OAuth 2.0 é a autorização. O material de apoio reforça isso: "OAuth -> Autorização somente", "OAuth 2.0 é um protocolo de autorização, não de autenticação". Guarde essa fronteira: OAuth autoriza o acesso a recursos sem compartilhar credenciais — é nela que as alternativas se dividem.

Alternativa A — ❌ Incorreta

Afirma que o OAuth é usado para autenticar usuários, verificando credenciais diretamente. Isso é um erro duplo: primeiro, o OAuth é um protocolo de autorização, não de autenticação; segundo, ele não verifica credenciais diretamente — quem faz isso é o servidor de autorização, e o OAuth apenas delega o acesso por meio de tokens. A alternativa confunde o papel do OAuth com o de um protocolo de autenticação como o Kerberos ou o LDAP.

Alternativa B — ❌ Incorreta

Descreve o envio de mensagens seguras de e-mail, garantindo integridade e autenticidade. Essa é a função de protocolos como S/MIME ou PGP, que criptografam e assinam digitalmente mensagens de e-mail. O OAuth não tem relação com o transporte de e-mails; ele lida com a autorização de acesso a recursos via tokens.

Alternativa C — ✅ Correta ⟵ GABARITO

Esta é a definição precisa do OAuth 2.0: um protocolo de autorização que permite que aplicativos acessem recursos de um usuário em outro serviço sem compartilhar as credenciais do usuário. O acesso é concedido por meio de tokens de acesso, emitidos após o usuário autorizar o aplicativo. Todos os elementos da alternativa — autorização, acesso a recursos em nome do usuário, e a não-exposição de credenciais — são exatamente o que define o protocolo.

Alternativa D — ❌ Incorreta

Atribui ao OAuth a função de controlar o tráfego de dados em redes sem fio e determinar o roteamento. Isso é função de protocolos de rede como o RIP ou OSPF (roteamento) e de mecanismos de controle de acesso à rede. O OAuth opera na camada de aplicação, lidando com autorização de acesso a recursos, não com o roteamento de pacotes.

Alternativa E — ❌ Incorreta

Diz que o OAuth é responsável por criptografar as comunicações entre cliente e servidor. A criptografia de comunicações é função de protocolos como TLS/SSL (que protege o tráfego HTTP, por exemplo). O OAuth não criptografa as comunicações; ele pode até exigir que o transporte seja seguro (recomenda-se HTTPS), mas a criptografia em si é responsabilidade de outra camada. O OAuth trabalha com tokens de acesso, que são assinados, mas não criptografados por padrão.

NÃO CAIA NESSA!

A banca adora trocar autorização por autenticação — e é exatamente isso que ela faz na alternativa A. O OAuth é um protocolo de autorização: ele permite que um aplicativo acesse recursos em nome do usuário, sem que o aplicativo veja a senha do usuário. Autenticação (verificar quem é o usuário) é outra coisa — e, no fluxo OAuth, quem autentica é o servidor de autorização, não o protocolo em si. Quando a questão falar em "verificar credenciais" ou "autenticar usuários", desconfie: provavelmente é a pegadinha. 💪

PEGA ESSA DICA!

Para acertar questões sobre OAuth, memorize a tríade: autorização (função), tokens de acesso (mecanismo) e sem compartilhar credenciais (diferencial). Compare com outros protocolos: SAML faz autenticação e autorização (baseado em XML); JWT é um formato de token que pode ser usado para autenticação e autorização; TLS criptografa a comunicação. Se a alternativa falar de criptografia, e-mail ou roteamento, elimine na hora.

Gabarito: letra C

Link permanente: /questoes/qa700901