Questão de Segurança da Informação — Ataques e ameaças — FURB 2025
Segurança da InformaçãoAtaques e ameaças
- Código
- qg497154
- Banca
- FURB
- Órgão
- Prefeitura de Florianópolis - SC
- Ano
- 2025
- Nível
- Superior
- Cargo
- Auditor Fiscal de Tributos Municipais - Tecnologia da Informação - 2º Dia
Durante uma auditoria de segurança em um sistema de dados financeiros, a equipe responsável identificou uma vulnerabilidade crítica em um micro serviço responsável pela autenticação do sistema. O sistema estava aceitando tokens JWT cujo cabeçalho (header) especificava o algoritmo "none". Um atacante, explorando essa falha, conseguiu gerar manualmente um token falso com privilégios de administrador, obtendo acesso não autorizado a recursos sensíveis do sistema. Em relação à autenticação e autorização baseadas em tokens JWT, assinale a alternativa que descreve corretamente a implicação direta de permitir o uso do algoritmo "none":
- AEssa configuração exige que o servidor valide a ausência de assinatura utilizando uma chave simétrica nula (vazia).
- BO token é assinado com uma chave privada, mas não verificado, permitindo autenticação parcial sem validação de integridade.
- CO token não é assinado com uma chave pública e verificado com uma chave privada, permitindo engenharia reversa da assinatura.
- DO token não é assinado, permitindo que qualquer pessoa crie tokens falsos com permissões arbitrárias, comprometendo os mecanismos de autenticação e autorização.
- EO token é assinado com uma chave pública e verificado com uma chave privada, o que permite a autenticação baseada em criptografia assimétrica e a criação de tokens sem restrição de privilégios.