Pular para o conteúdo principal

Questão de Segurança da Informação — Autenticação — Quadrix 2025

Segurança da InformaçãoAutenticação
Código
qg595975
Banca
Quadrix
Órgão
CRA-SP
Ano
2025
Nível
Superior
Cargo
Analista II - Desenvolvimento de Sistemas
Um usuário desejou permitir que uma aplicação de terceiros, chamada AppCalendario, acessasse seus eventos no Google Calendar em seu nome, sem informar sua senha do Google a essa aplicação. Nesse cenário, o provedor (Google) emitiu para o AppCalendario um token de acesso temporário, com escopo restrito, apenas leitura dos eventos.Com base nessa situação hipotética, assinale a opção que apresenta o padrão de autorização projetado especificamente para esse tipo de delegação de autorização.
  1. AJWT
  2. Bautenticação básica
  3. COAuth 2.0
  4. DAPI Key
  5. ETLS
Revelar gabarito e comentário

GabaritoC — OAuth 2.0

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

OAuth 2.0: delegação de autorização com tokens temporários

Gabarito: letra C (OAuth 2.0). O cenário descreve exatamente o problema que o OAuth 2.0 resolve: permitir que uma aplicação de terceiros acesse recursos em nome do usuário sem compartilhar sua senha, através de um token de acesso temporário e com escopo restrito. OAuth 2.0 é um padrão de autorização, não de autenticação, projetado para delegação segura.

A banca testa a compreensão da finalidade de cada tecnologia. Vamos analisar cada alternativa:

1Finalidade
Delegação de autorização
Sem compartilhar senha
2Características
Token de acesso temporário
Escopo restrito
Fluxos: Authorization Code, Implicit
3Não é
JWT (formato de token)
Basic Auth (expõe senha)
API Key (chave fixa da app)
TLS (criptografia de transporte)
OAuth 2.0
LEVELsoulevel.com.br
OAuth 2.0: Finalidade (Delegação de autorização, Sem compartilhar senha); Características (Token de acesso temporário, Escopo restrito, Fluxos: Authorization Code, Implicit); Não é (JWT (formato de token), Basic Auth (expõe senha), API Key (chave fixa da app), TLS (criptografia de transporte))

Alternativa A — ❌ Incorreta

JWT (JSON Web Token) é um formato de token, não um protocolo de autorização. Embora seja frequentemente usado como formato de token no OAuth 2.0, ele não define como a delegação ocorre. A confusão comum é pensar que JWT é o padrão de autorização, mas ele é apenas um container de informações.

Alternativa B — ❌ Incorreta

Autenticação básica (Basic Auth) envia o nome de usuário e senha em cada requisição (codificado em Base64). Isso expõe as credenciais do usuário à aplicação terceira, o que é exatamente o que o cenário quer evitar. Portanto, não atende ao requisito de não informar a senha.

Alternativa C — ✅ Correta ⟵ GABARITO

OAuth 2.0 é o padrão de autorização que permite a delegação de acesso a recursos protegidos sem compartilhar credenciais do usuário. O provedor (Google) emite um token de acesso com escopo e validade limitados, que o AppCalendario usa para acessar os eventos. O fluxo descrito é o "Authorization Code Grant" ou "Implicit Grant", comuns no OAuth 2.0.

Alternativa D — ❌ Incorreta

API Key é uma chave fixa que identifica a aplicação, não o usuário, e não suporta delegação em nome de um usuário específico. Além disso, não oferece escopo restrito por recurso nem temporalidade, sendo inadequada para o cenário.

Alternativa E — ❌ Incorreta

TLS (Transport Layer Security) é um protocolo de segurança de transporte que criptografa a comunicação entre cliente e servidor. Embora seja essencial para proteger os dados em trânsito, não resolve o problema de delegação de autorização.

NÃO CAIA NESSA!

A banca tenta confundir OAuth 2.0 com JWT. Lembre-se: JWT é um formato de token usado dentro do OAuth 2.0, mas o protocolo de autorização em si é o OAuth 2.0. Questões que mencionam "token temporário" e "escopo restrito" apontam diretamente para OAuth 2.0.

Gabarito: letra C

Link permanente: /questoes/qg595975