Questão de Redes de Computadores — Protocolo — VUNESP 2023
Redes de Computadores›Protocolo
Código
vu078910
Banca
VUNESP
Órgão
TCM-SP
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Especialidade: Tecnologia da Informação
Uma resposta HTTPS de um servidor web a um navegador contém a seguinte linha no cabeçalho:Set-Cookie: id=f3aXb; Secure; HttpOnlySobre o cookie criado por esta linha, assinale a alternativa com a característica correta.
ASó deve ser enviado de volta ao servidor em requisições HTTP, não HTTPS.
BSeu nome é f3aXb.
CÉ permanente, não sendo excluído automaticamente pelo navegador.
DDeve ser enviado de volta ao servidor em requisições para todo e qualquer domínio.
EÉ inacessível via JavaScript por document.cookie.
Revelar gabarito e comentário▾
GabaritoE — É inacessível via JavaScript por document.cookie.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Atributos de cookie HTTP: Secure e HttpOnly
Gabarito: letra E. O atributo HttpOnly impede que cookies sejam acessados por scripts do lado do cliente, como document.cookie, tornando a alternativa E a correta. Os demais atributos: Secure exige HTTPS; o nome do cookie é id e o valor f3aXb; a ausência de Expires/Max-Age faz dele um cookie de sessão; e sem Domain, é restrito ao domínio de origem.
A questão testa o significado dos atributos que podem acompanhar um cookie no cabeçalho Set-Cookie. O cookie do enunciado possui Secure e HttpOnly.
Alternativa A — ❌ Incorreta
Afirma que o cookie só deve ser enviado em requisições HTTP, não HTTPS. Na verdade, o atributo Secure faz justamente o oposto: o cookie só deve ser enviado em conexões HTTPS. A alternativa inverte o efeito: o correto é que o cookie não deve ser enviado em HTTP, e sim em HTTPS.
Alternativa B — ❌ Incorreta
Diz que o nome do cookie é f3aXb. Na sintaxe Set-Cookie: id=f3aXb, o nome é id e o valor é f3aXb. Portanto, a alternativa troca nome e valor.
Alternativa C — ❌ Incorreta
Afirma que o cookie é permanente. Um cookie é permanente apenas se possuir os atributos Expires ou Max-Age definindo uma data futura. Como nenhum deles foi especificado, trata-se de um cookie de sessão, que é removido quando o navegador é fechado.
Alternativa D — ❌ Incorreta
Diz que o cookie deve ser enviado para todo e qualquer domínio. Sem o atributo Domain, o navegador envia o cookie apenas ao domínio que o originou (e suas subpastas). Para que seja enviado a outros domínios, seria necessário o atributo Domain definido explicitamente, o que não ocorre.
Alternativa E — ✅ Correta ⟵ GABARITO
O atributo HttpOnly tem exatamente esta função: tornar o cookie inacessível via JavaScript (document.cookie). É um mecanismo de segurança contra ataques de cross-site scripting (XSS).
PEGA ESSA DICA!
Para fixar, lembre-se: Secure = Só HTTPS; HttpOnly = Olhe mas não toque (JS não acessa). Esses dois atributos são frequentemente cobrados juntos.