Questão de Segurança da Informação — Autenticação — Quadrix 2025
- Código
- qg595975
- Banca
- Quadrix
- Órgão
- CRA-SP
- Ano
- 2025
- Nível
- Superior
- Cargo
- Analista II - Desenvolvimento de Sistemas
- AJWT
- Bautenticação básica
- COAuth 2.0
- DAPI Key
- ETLS
GabaritoC — OAuth 2.0
Gabarito: letra C (OAuth 2.0). O cenário descreve exatamente o problema que o OAuth 2.0 resolve: permitir que uma aplicação de terceiros acesse recursos em nome do usuário sem compartilhar sua senha, através de um token de acesso temporário e com escopo restrito. OAuth 2.0 é um padrão de autorização, não de autenticação, projetado para delegação segura.
A banca testa a compreensão da finalidade de cada tecnologia. Vamos analisar cada alternativa:
JWT (JSON Web Token) é um formato de token, não um protocolo de autorização. Embora seja frequentemente usado como formato de token no OAuth 2.0, ele não define como a delegação ocorre. A confusão comum é pensar que JWT é o padrão de autorização, mas ele é apenas um container de informações.
Autenticação básica (Basic Auth) envia o nome de usuário e senha em cada requisição (codificado em Base64). Isso expõe as credenciais do usuário à aplicação terceira, o que é exatamente o que o cenário quer evitar. Portanto, não atende ao requisito de não informar a senha.
OAuth 2.0 é o padrão de autorização que permite a delegação de acesso a recursos protegidos sem compartilhar credenciais do usuário. O provedor (Google) emite um token de acesso com escopo e validade limitados, que o AppCalendario usa para acessar os eventos. O fluxo descrito é o "Authorization Code Grant" ou "Implicit Grant", comuns no OAuth 2.0.
API Key é uma chave fixa que identifica a aplicação, não o usuário, e não suporta delegação em nome de um usuário específico. Além disso, não oferece escopo restrito por recurso nem temporalidade, sendo inadequada para o cenário.
TLS (Transport Layer Security) é um protocolo de segurança de transporte que criptografa a comunicação entre cliente e servidor. Embora seja essencial para proteger os dados em trânsito, não resolve o problema de delegação de autorização.
A banca tenta confundir OAuth 2.0 com JWT. Lembre-se: JWT é um formato de token usado dentro do OAuth 2.0, mas o protocolo de autorização em si é o OAuth 2.0. Questões que mencionam "token temporário" e "escopo restrito" apontam diretamente para OAuth 2.0.
Gabarito: letra C
Link permanente: /questoes/qg595975