Pular para o conteúdo principal

Questão de Segurança da Informação — Conceitos de Certificado Digital — VUNESP 2023

Segurança da InformaçãoConceitos de Certificado Digital
Código
vu196450
Banca
VUNESP
Órgão
Pref Pindamonhangaba
Ano
2023
Cargo
Ana (Pref Pinda)

Quando um certificado SSL autoassinado é utilizado em um servidor web, os navegadores, em geral, não consideram o website confiável pela seguinte razão:

  1. Ao certificado não foi emitido por uma Autoridade Certificadora.
  2. Ba ausência da chave privada do servidor no certificado baixado pelo navegador.
  3. Co certificado foi emitido por Autoridade Certificadora, mas sua chave pública está ausente no certificado.
  4. Da ausência de data de validade no certificado, o que é característico de certificados autoassinados.
  5. Eo nome de domínio para o qual o certificado foi emitido não corresponde ao domínio da URL do website.
Revelar gabarito e comentário

GabaritoA — o certificado não foi emitido por uma Autoridade Certificadora.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificado SSL autoassinado e a confiança do navegador

Gabarito: letra A. O navegador não considera confiável um site com certificado SSL autoassinado porque esse certificado não foi emitido por uma Autoridade Certificadora (AC) reconhecida — ele é assinado pela própria entidade dona do site, quebrando a cadeia de confiança que o navegador usa para validar a identidade do servidor. A confiança em HTTPS depende de subir a cadeia de certificados até uma AC raiz que o navegador já conhece; sem esse elo, o navegador emite o alerta de "conexão não segura".

O certificado digital é um documento eletrônico que associa uma entidade (pessoa, empresa, servidor web) a uma chave pública, funcionando como uma "identidade virtual". Ele contém dados do titular, a chave pública, o nome do emissor, a assinatura digital e o período de validade. A função precípua do certificado é vincular uma entidade a uma chave pública, e quem chancela essa vinculação é a Autoridade Certificadora (AC), uma terceira parte confiável que valida a identidade do solicitante antes de emitir o certificado.

A confiança em um certificado digital não é direta: ela se estabelece por uma cadeia de certificados. A AC raiz (âncora de confiança) assina o próprio certificado (autoassinado) e é amplamente conhecida — seus certificados já vêm embutidos nos navegadores e sistemas operacionais. As ACs intermediárias recebem certificados assinados pela raiz, e o certificado final do site é assinado por uma dessas ACs. Quando o navegador recebe o certificado de um site, ele verifica se a assinatura foi feita por uma AC que, por sua vez, é confiável — subindo a cadeia até a raiz. Se qualquer elo da cadeia não for reconhecido, a confiança se quebra.

O certificado autoassinado é aquele em que o dono e o emissor são a mesma entidade: o próprio servidor web assina seu certificado com sua chave privada. Isso significa que não há uma AC no meio para atestar a identidade do servidor. O navegador, ao receber esse certificado, não encontra na cadeia nenhuma AC que ele reconheça como confiável — a âncora de confiança é o próprio site, que não é uma fonte previamente validada. Por isso, o navegador não considera o site confiável e exibe o alerta de segurança.

É importante distinguir o certificado autoassinado do certificado emitido por uma AC. No primeiro, a assinatura digital do certificado é feita com a chave privada do próprio titular; no segundo, é feita com a chave privada da AC. A verificação da assinatura de um certificado emitido por AC usa a chave pública da AC, que já é conhecida do navegador; no autoassinado, a verificação usaria a chave pública do próprio site, que o navegador não tem motivo para confiar. Essa é a essência da diferença: a confiança não está na criptografia em si, mas em quem assina o certificado.

A pegadinha desta questão está em confundir o motivo da falta de confiança com outros elementos do certificado. O certificado autoassinado contém chave pública, data de validade e nome do domínio — o que ele não tem é a assinatura de uma AC reconhecida. O navegador não confia porque a origem da assinatura não é confiável, não porque faltam dados técnicos no certificado. Guarde essa distinção: é a cadeia de confiança que decide, não a presença ou ausência de campos no certificado.

1Função
Vincula entidade à chave pública
"Identidade virtual"
2Campos (X.509)
Chave pública
Validade
Domínio
Assinatura do emissor
3Cadeia de confiança
AC raiz (âncora)
ACs intermediárias
Certificado final do site
4Autoassinado
Emissor = titular
Sem AC na cadeia
Navegador não confia
Certificado digital
LEVELsoulevel.com.br
Certificado digital: Função (Vincula entidade à chave pública, "Identidade virtual"); Campos (X.509) (Chave pública, Validade, Domínio, Assinatura do emissor); Cadeia de confiança (AC raiz (âncora), ACs intermediárias, Certificado final do site); Autoassinado (Emissor = titular, Sem AC na cadeia, Navegador não confia)

Alternativa A — ✅ Correta ⟵ GABARITO

O certificado autoassinado é assinado pela própria entidade dona do site, não por uma Autoridade Certificadora. O navegador não reconhece essa assinatura como confiável porque não há uma AC na cadeia que ele já conheça. A confiança em HTTPS depende de subir a cadeia até uma AC raiz embutida no navegador; sem esse elo, o site é considerado não confiável. É exatamente o que a alternativa afirma: o certificado não foi emitido por uma AC.

Alternativa B — ❌ Incorreta

O certificado digital contém a chave pública do titular — esse é um dos campos obrigatórios do padrão X.509. A chave privada, por sua vez, nunca é transmitida no certificado; ela fica em posse do servidor. A ausência da chave privada no certificado é uma característica correta e esperada, não um defeito. O navegador não precisa da chave privada do servidor para validar o certificado; ele usa a chave pública para verificar a assinatura e estabelecer a sessão criptografada.

Alternativa C — ❌ Incorreta

A alternativa inverte a lógica: o certificado autoassinado não é emitido por uma AC — é assinado pelo próprio titular. Além disso, a chave pública está presente no certificado, não ausente. A alternativa mistura dois erros: atribui a emissão a uma AC (o que não ocorre no autoassinado) e nega a presença da chave pública (que é um campo obrigatório). O problema do autoassinado não é a ausência de chave pública, mas a ausência de uma AC que ateste a identidade.

Alternativa D — ❌ Incorreta

O certificado autoassinado tem data de validade, assim como qualquer certificado digital. O período de validade é um campo obrigatório do padrão X.509, independentemente de quem assina o certificado. A ausência de data de validade não é característica de certificados autoassinados — seria um certificado malformado. O motivo da falta de confiança não tem relação com a validade temporal, mas com a origem da assinatura.

Alternativa E — ❌ Incorreta

A incompatibilidade entre o nome do domínio no certificado e o domínio da URL é um problema real de validação, mas não é específico de certificados autoassinados — pode ocorrer com qualquer certificado mal configurado. Além disso, o enunciado pergunta o motivo pelo qual o navegador não considera o site confiável quando um certificado autoassinado é utilizado. O motivo central é a ausência de uma AC na cadeia de confiança, não uma possível divergência de domínio. A alternativa descreve um cenário possível, mas não a razão fundamental da falta de confiança no caso do autoassinado.

NÃO CAIA NESSA!

A banca explora a confusão entre os campos do certificado (chave pública, validade, domínio) e a origem da assinatura (quem emitiu). O candidato que foca nos dados técnicos do certificado cai nas alternativas B, D ou E, que descrevem características que, na verdade, estão presentes ou são irrelevantes no autoassinado. A questão é de conceito: confiança em HTTPS vem da cadeia de certificados até uma AC reconhecida — e o autoassinado quebra exatamente esse elo. Com esse raciocínio, você elimina as distratoras de imediato 💪.

Gabarito: letra A

Link permanente: /questoes/vu196450