Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FURB 2025

Segurança da InformaçãoAtaques e ameaças
Código
qg497154
Banca
FURB
Órgão
Prefeitura de Florianópolis - SC
Ano
2025
Nível
Superior
Cargo
Auditor Fiscal de Tributos Municipais - Tecnologia da Informação - 2º Dia
Durante uma auditoria de segurança em um sistema de dados financeiros, a equipe responsável identificou uma vulnerabilidade crítica em um micro serviço responsável pela autenticação do sistema. O sistema estava aceitando tokens JWT cujo cabeçalho (header) especificava o algoritmo "none". Um atacante, explorando essa falha, conseguiu gerar manualmente um token falso com privilégios de administrador, obtendo acesso não autorizado a recursos sensíveis do sistema. Em relação à autenticação e autorização baseadas em tokens JWT, assinale a alternativa que descreve corretamente a implicação direta de permitir o uso do algoritmo "none":
  1. AEssa configuração exige que o servidor valide a ausência de assinatura utilizando uma chave simétrica nula (vazia).
  2. BO token é assinado com uma chave privada, mas não verificado, permitindo autenticação parcial sem validação de integridade.
  3. CO token não é assinado com uma chave pública e verificado com uma chave privada, permitindo engenharia reversa da assinatura.
  4. DO token não é assinado, permitindo que qualquer pessoa crie tokens falsos com permissões arbitrárias, comprometendo os mecanismos de autenticação e autorização.
  5. EO token é assinado com uma chave pública e verificado com uma chave privada, o que permite a autenticação baseada em criptografia assimétrica e a criação de tokens sem restrição de privilégios.
Revelar gabarito e comentário

GabaritoD — O token não é assinado, permitindo que qualquer pessoa crie tokens falsos com permissões arbitrárias, comprometendo os mecanismos de autenticação e autorização.

Link permanente: /questoes/qg497154