Pular para o conteúdo principal

Questão de Arquitetura de Software — SOAP (Simple Object Access Protocol) — Instituto Acesso 2024

Arquitetura de SoftwareSOAP (Simple Object Access Protocol)
Código
qg290155
Banca
Instituto Acesso
Órgão
Câmara de Manaus - AM
Ano
2024
Nível
Superior
Cargo
Analista de Sistemas
A segurança é um aspecto crítico no desenvolvimento de web services, especialmente quando o SOAP é utilizado para a comunicação entre sistemas. A especificação WS-Security foi desenvolvida para proteger as mensagens SOAP, garantindo a integridade e confidencialidade dos dados. Qual das alternativas a seguir descreve corretamente uma prática recomendada de segurança para web services SOAP?
  1. AA segurança do SOAP não permite a integração com mecanismos de segurança externos, como Kerberos e tokens OAuth.
  2. BO WS-Security permite criptografar apenas o cabeçalho da mensagem SOAP, mas não o corpo da mensagem.
  3. CA assinatura digital de mensagens SOAP, realizada através de WS-Security, assegura que o conteúdo da mensagem não foi alterado durante o transporte.
  4. DA autenticação de usuários no SOAP é realizada apenas no nível de aplicação e não utiliza WS-Security.
  5. EPara garantir segurança em web services SOAP, é recomendado que todos os dados sejam transmitidos em texto claro, a fim de facilitar o processo de depuração.
Revelar gabarito e comentário

GabaritoC — A assinatura digital de mensagens SOAP, realizada através de WS-Security, assegura que o conteúdo da mensagem não foi alterado durante o transporte.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Segurança em Web Services SOAP

Gabarito: letra C. A assinatura digital provida pelo WS-Security garante a integridade das mensagens SOAP, assegurando que o conteúdo não foi alterado durante o transporte. As demais alternativas distorcem as capacidades do WS-Security.

A banca testa o conhecimento sobre as funcionalidades do WS-Security. Os principais mecanismos são: assinatura digital (integridade), criptografia (confidencialidade) e autenticação por tokens.

1Assinatura digital
Integridade (não alteração)
2Criptografia
Confidencialidade
Cabeçalho, corpo ou ambos
3Autenticação por tokens
Kerberos, OAuth, X.509, username
4Nível da mensagem
Independente do transporte
WS-Security
LEVELsoulevel.com.br
WS-Security: Assinatura digital (Integridade (não alteração)); Criptografia (Confidencialidade, Cabeçalho, corpo ou ambos); Autenticação por tokens (Kerberos, OAuth, X.509, username); Nível da mensagem (Independente do transporte)

Alternativa A — ❌ Incorreta

Afirma que o SOAP não permite integração com mecanismos externos, como Kerberos e OAuth. Na verdade, o WS-Security foi projetado justamente para suportar múltiplos formatos de token, inclusive esses, permitindo a extensão.

Alternativa B — ❌ Incorreta

Diz que o WS-Security criptografa apenas o cabeçalho. Na realidade, a criptografia pode ser aplicada a qualquer parte da mensagem: cabeçalho, corpo ou elementos específicos, ou até a mensagem inteira.

Alternativa C — ✅ Correta ⟵ GABARITO

A assinatura digital de mensagens SOAP via WS-Security utiliza uma chave privada para gerar uma assinatura sobre o conteúdo. O receptor verifica com a chave pública correspondente, detectando qualquer alteração (integridade). Portanto, a afirmativa está correta.

Alternativa D — ❌ Incorreta

Afirma que a autenticação é apenas no nível de aplicação, sem uso de WS-Security. O WS-Security permite incluir tokens de autenticação (como username token, certificados X.509) no cabeçalho, garantindo a autenticação no nível da mensagem.

Alternativa E — ❌ Incorreta

Recomenda transmitir dados em texto claro para facilitar depuração. Isso viola os princípios de segurança; em produção, os dados devem ser criptografados (via HTTPS ou criptografia WS-Security). A depuração deve ser feita em ambientes controlados, nunca expondo dados sensíveis.

PEGA ESSA DICA!

O WS-Security atua no nível da mensagem, independente do transporte. Ele adiciona cabeçalhos de segurança (assinatura, criptografia, tokens) dentro do envelope SOAP. Para a prova, lembre-se: assinatura = integridade; criptografia = confidencialidade; tokens = autenticação/autorização.

Gabarito: letra C.

Link permanente: /questoes/qg290155