Pular para o conteúdo principal

Questão de Segurança da Informação — OpenID Connect — VUNESP 2023

Segurança da InformaçãoOpenID Connect
Código
vu196840
Banca
VUNESP
Órgão
TRF 3
Ano
2023
Cargo
TJ TRF3

Assinale a alternativa que apresenta um protocolo relacionado a SSO (Single Sign-On).

  1. AIPSec
  2. BOpenID Connect
  3. CYAML
  4. DWireGuard
  5. EOpenVPN
Revelar gabarito e comentário

GabaritoB — OpenID Connect

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

SSO (Single Sign-On) e protocolos relacionados

Gabarito: letra B. O OpenID Connect é um protocolo de autenticação construído sobre o OAuth 2.0, projetado especificamente para viabilizar o SSO (Single Sign-On), permitindo que um usuário autentique uma única vez e acesse múltiplos sistemas. As demais alternativas (IPSec, YAML, WireGuard e OpenVPN) são tecnologias de segurança de rede, formato de dados ou VPN, não relacionadas a SSO.

O SSO (Single Sign-On) é um mecanismo de autenticação que permite que um usuário acesse múltiplos aplicativos ou sistemas com uma única autenticação. Em vez de o usuário digitar suas credenciais em cada sistema, ele autentica uma vez em um provedor de identidade (IdP) e recebe um token de autenticação. Os demais sistemas confiam nesse token e permitem o acesso sem exigir novas credenciais. Isso reduz a fadiga de senhas, melhora a experiência do usuário e centraliza a autenticação, aumentando a segurança. Porém, se o SSO for comprometido, todos os sistemas conectados podem ser acessados.

O SSO é implementado por meio de protocolos e serviços de autenticação, como OAuth 2.0 e OpenID Connect. O OpenID Connect (OIDC) é uma camada de autenticação construída sobre o OAuth 2.0. Enquanto o OAuth 2.0 é um protocolo de autorização (define o que o usuário pode acessar), o OpenID Connect adiciona autenticação (define quem é o usuário). O OIDC emite um ID Token (geralmente um JWT) que contém informações sobre o usuário autenticado, como nome, e-mail e identificador único. Esse token é entregue ao cliente, que pode interpretá-lo diretamente. O OIDC é amplamente utilizado em aplicações web e móveis para login social (ex.: "Entrar com Google") e para SSO corporativo.

Outros protocolos relacionados a SSO incluem o SAML (Security Assertion Markup Language), que é um protocolo baseado em XML usado para troca segura de dados de autenticação e autorização entre sistemas, também suportando SSO. O SAML é mais comum em ambientes corporativos, enquanto o OIDC é mais comum em aplicações web e móveis. Ambos são protocolos distintos, com finalidades diferentes, mas ambos podem ser usados para SSO.

A pegadinha desta questão é que o candidato pode confundir protocolos de segurança de rede (como IPSec, WireGuard, OpenVPN) com protocolos de autenticação. IPSec, WireGuard e OpenVPN são tecnologias de VPN (Virtual Private Network), usadas para criar túneis criptografados entre redes ou hosts. YAML é um formato de serialização de dados (YAML Ain't Markup Language), usado para configuração de arquivos, não tem relação com autenticação. Nenhum deles está relacionado a SSO.

Guarde a distinção: protocolos de VPN (IPSec, WireGuard, OpenVPN) garantem confidencialidade e integridade do tráfego de rede; protocolos de autenticação (OpenID Connect, SAML, OAuth 2.0) gerenciam identidade e acesso. É exatamente nessa fronteira que as alternativas se dividem.

SSO (Single Sign-On)
  • 1Protocolos de autenticação
    • OpenID Connect (OIDC)
      • Camada sobre OAuth 2.0
      • Emite ID Token (JWT)
    • SAML
      • Baseado em XML
      • Uso corporativo
    • OAuth 2.0
      • Autorização (não autenticação)
  • 2Protocolos de VPN (não SSO)
    • IPSec
    • WireGuard
    • OpenVPN
  • 3Formato de dados (não SSO)
    • YAML
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O IPSec (Internet Protocol Security) é um conjunto de protocolos usado para proteger comunicações IP por meio de criptografia e autenticação, sendo amplamente utilizado em VPNs. Ele não é um protocolo de SSO, pois não gerencia identidades nem sessões de autenticação entre múltiplos sistemas. Sua função é proteger o tráfego de rede, não autenticar usuários em aplicações.

Alternativa B — ✅ Correta ⟵ GABARITO

O OpenID Connect (OIDC) é um protocolo de autenticação construído sobre o OAuth 2.0, projetado especificamente para viabilizar o SSO. Ele permite que um usuário autentique uma vez em um provedor de identidade (IdP) e acesse múltiplos sistemas sem novas credenciais. O OIDC emite um ID Token (JWT) que contém informações sobre o usuário, e os sistemas confiam nesse token para conceder acesso. É amplamente usado em aplicações web e móveis para login social e SSO corporativo.

Alternativa C — ❌ Incorreta

YAML (YAML Ain't Markup Language) é um formato de serialização de dados legível por humanos, usado para arquivos de configuração (ex.: Docker Compose, Kubernetes). Não é um protocolo de autenticação nem tem qualquer relação com SSO. É um formato de dados, não um protocolo de rede ou de identidade.

Alternativa D — ❌ Incorreta

WireGuard é um protocolo de VPN moderno, conhecido por sua simplicidade e alto desempenho, usado para criar túneis criptografados entre hosts ou redes. Ele não é um protocolo de SSO, pois não gerencia autenticação de usuários em aplicações. Sua função é proteger o tráfego de rede, não gerenciar identidades.

Alternativa E — ❌ Incorreta

OpenVPN é um protocolo de VPN amplamente utilizado, que permite criar conexões seguras ponto a ponto ou site a site. Ele não é um protocolo de SSO, pois não gerencia autenticação de usuários em aplicações. Sua função é proteger o tráfego de rede, não gerenciar identidades.

NÃO CAIA NESSA!

A banca explora a confusão entre protocolos de segurança de rede (VPN) e protocolos de autenticação (SSO). IPSec, WireGuard e OpenVPN são todos protocolos de VPN, que protegem o tráfego de rede, mas não têm relação com SSO. O candidato que não distingue essas categorias pode ser induzido a escolher uma alternativa de VPN. Lembre-se: SSO é sobre identidade e acesso, não sobre criptografia de rede.

PEGA ESSA DICA!

Para identificar protocolos de SSO, lembre-se dos principais: OpenID Connect, SAML e OAuth 2.0 (embora OAuth seja focado em autorização, é frequentemente usado em conjunto com OIDC para SSO). Protocolos de VPN (IPSec, WireGuard, OpenVPN) e formatos de dados (YAML, JSON, XML) não são protocolos de SSO. Na prova, se a alternativa mencionar "autenticação", "identidade" ou "login único", provavelmente é SSO.

Gabarito: letra B

Link permanente: /questoes/vu196840