Pular para o conteúdo principal

Questão de Redes de Computadores — Protocolo — VUNESP 2023

Redes de ComputadoresProtocolo
Código
vu078910
Banca
VUNESP
Órgão
TCM-SP
Ano
2023
Nível
Superior
Cargo
Auditor de Controle Externo - Especialidade: Tecnologia da Informação
Uma resposta HTTPS de um servidor web a um navegador contém a seguinte linha no cabeçalho:Set-Cookie: id=f3aXb; Secure; HttpOnlySobre o cookie criado por esta linha, assinale a alternativa com a característica correta.
  1. ASó deve ser enviado de volta ao servidor em requisições HTTP, não HTTPS.
  2. BSeu nome é f3aXb.
  3. CÉ permanente, não sendo excluído automaticamente pelo navegador.
  4. DDeve ser enviado de volta ao servidor em requisições para todo e qualquer domínio.
  5. EÉ inacessível via JavaScript por document.cookie.
Revelar gabarito e comentário

GabaritoE — É inacessível via JavaScript por document.cookie.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Atributos de cookie HTTP: Secure e HttpOnly

Gabarito: letra E. O atributo HttpOnly impede que cookies sejam acessados por scripts do lado do cliente, como document.cookie, tornando a alternativa E a correta. Os demais atributos: Secure exige HTTPS; o nome do cookie é id e o valor f3aXb; a ausência de Expires/Max-Age faz dele um cookie de sessão; e sem Domain, é restrito ao domínio de origem.

A questão testa o significado dos atributos que podem acompanhar um cookie no cabeçalho Set-Cookie. O cookie do enunciado possui Secure e HttpOnly.

Alternativa A — ❌ Incorreta

Afirma que o cookie só deve ser enviado em requisições HTTP, não HTTPS. Na verdade, o atributo Secure faz justamente o oposto: o cookie só deve ser enviado em conexões HTTPS. A alternativa inverte o efeito: o correto é que o cookie não deve ser enviado em HTTP, e sim em HTTPS.

Alternativa B — ❌ Incorreta

Diz que o nome do cookie é f3aXb. Na sintaxe Set-Cookie: id=f3aXb, o nome é id e o valor é f3aXb. Portanto, a alternativa troca nome e valor.

Alternativa C — ❌ Incorreta

Afirma que o cookie é permanente. Um cookie é permanente apenas se possuir os atributos Expires ou Max-Age definindo uma data futura. Como nenhum deles foi especificado, trata-se de um cookie de sessão, que é removido quando o navegador é fechado.

Alternativa D — ❌ Incorreta

Diz que o cookie deve ser enviado para todo e qualquer domínio. Sem o atributo Domain, o navegador envia o cookie apenas ao domínio que o originou (e suas subpastas). Para que seja enviado a outros domínios, seria necessário o atributo Domain definido explicitamente, o que não ocorre.

Alternativa E — ✅ Correta ⟵ GABARITO

O atributo HttpOnly tem exatamente esta função: tornar o cookie inacessível via JavaScript (document.cookie). É um mecanismo de segurança contra ataques de cross-site scripting (XSS).

PEGA ESSA DICA!

Para fixar, lembre-se: Secure = Só HTTPS; HttpOnly = Olhe mas não toque (JS não acessa). Esses dois atributos são frequentemente cobrados juntos.

Gabarito: letra E.

Link permanente: /questoes/vu078910