Pular para o conteúdo principal

Questão de Segurança da Informação — Tópicos Mesclados de Protocolos Seguros — VUNESP 2023

Segurança da InformaçãoTópicos Mesclados de Protocolos Seguros
Código
vu196973
Banca
VUNESP
Órgão
CIJUN
Ano
2023
Cargo
Ana ( )

Uma desvantagem do uso do protocolo HTTP em aplicações web, em relação ao HTTPS, é que

  1. Ao HTTP usa o SSL como camada de segurança, enquanto o HTTPS usa o TLS, que é mais moderno.
  2. Ba comunicação por HTTP está sujeita a monitoramento indevido por terceiros, uma vez que não possui criptografia, ao contrário do HTTPS.
  3. Co cabeçalho do protocolo HTTP é baseado em pares chave-valor, enquanto no HTTPS é baseado em JSON, sendo este formato mais eficiente para processamento em parsers.
  4. Do protocolo HTTP é stateful, enquanto o HTTPS é stateless, ou seja, o HTTP possui mais overhead que o HTTPS e, portanto, apresenta menor desempenho.
  5. Eo HTTP usa o TLS como camada de segurança, enquanto o HTTPS usa o SSL, que é mais moderno.
Revelar gabarito e comentário

GabaritoB — a comunicação por HTTP está sujeita a monitoramento indevido por terceiros, uma vez que não possui criptografia, ao contrário do HTTPS.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

HTTP vs HTTPS: a diferença que importa é a criptografia

Gabarito: letra B. A desvantagem central do HTTP em relação ao HTTPS é a ausência de criptografia, o que torna a comunicação vulnerável a monitoramento indevido por terceiros — exatamente o que a alternativa B afirma. O HTTPS nada mais é do que o protocolo HTTP trafegando sobre uma camada de segurança SSL/TLS, que cifra os dados em trânsito.

O HTTP (Hypertext Transfer Protocol) é o protocolo da camada de aplicação que permite a transferência de recursos entre um cliente (navegador) e um servidor web. Ele foi desenhado para ser simples e eficiente, mas não possui qualquer mecanismo nativo de segurança: os dados trafegam em texto puro, legíveis por qualquer equipamento intermediário na rota entre origem e destino. É aí que entra o HTTPS (Hypertext Transfer Protocol Secure): ele envolve o HTTP com uma camada de criptografia — originalmente SSL (Secure Sockets Layer), hoje TLS (Transport Layer Security) — criando um "túnel seguro" por onde os dados HTTP trafegam cifrados.

A relação entre os três é hierárquica: o SSL evoluiu para o TLS (o SSL 3.1 é considerado o TLS 1.0), e o HTTPS é o HTTP rodando dentro de uma conexão SSL/TLS. Na prática, quando você acessa um site com HTTPS, o navegador e o servidor primeiro realizam o handshake TLS — trocam chaves, autenticam o servidor via certificado digital e estabelecem uma chave de sessão — e só então os dados HTTP são trocados sobre essa conexão já criptografada. Sem essa camada, qualquer pessoa com acesso ao meio de transmissão (um roteador comprometido, um ponto de Wi-Fi público, um provedor malicioso) consegue ler o conteúdo das mensagens, incluindo senhas, dados de cartão e informações pessoais.

A pegadinha clássica deste tema é inverter a relação entre SSL e TLS, ou atribuir características que não pertencem a esses protocolos. SSL e TLS são protocolos de segurança que operam entre a camada de transporte e a de aplicação; não são formatos de cabeçalho nem definem se o protocolo é stateful ou stateless. O HTTP é stateless (sem estado) — cada requisição é independente — e o HTTPS herda essa característica, pois é o mesmo HTTP, apenas criptografado. A diferença entre eles é exclusivamente de segurança: o HTTPS adiciona confidencialidade, integridade e autenticação, enquanto o HTTP não oferece nenhuma dessas garantias.

Guarde o critério decisivo: a única diferença funcional relevante entre HTTP e HTTPS é a presença ou ausência da camada de criptografia SSL/TLS. É exatamente nesse ponto que as alternativas se dividem — as incorretas atribuem ao HTTP características que ele não tem, ou invertem a relação entre os protocolos de segurança.

1HTTP
Sem criptografia
Vulnerável a monitoramento
Stateless
Cabeçalho: pares chave-valor
2HTTPS
HTTP + SSL/TLS
Criptografia
Confidencialidade, integridade, autenticação
Stateless (herda do HTTP)
Cabeçalho: pares chave-valor (idêntico)
3SSL/TLS
Camada de segurança
TLS é sucessor do SSL
HTTP vs HTTPS
LEVELsoulevel.com.br
HTTP vs HTTPS: HTTP (Sem criptografia, Vulnerável a monitoramento, Stateless, Cabeçalho: pares chave-valor); HTTPS (HTTP + SSL/TLS, Criptografia, Confidencialidade, integridade, autenticação, Stateless (herda do HTTP), Cabeçalho: pares chave-valor (idêntico)); SSL/TLS (Camada de segurança, TLS é sucessor do SSL)

Alternativa A — ❌ Incorreta

Afirma que o HTTP usa SSL e o HTTPS usa TLS. Inverte a relação real: o HTTP não usa SSL nem TLS — ele é o protocolo de aplicação sem segurança. Quem usa SSL/TLS é o HTTPS, que é o HTTP sobre essa camada segura. Além disso, SSL e TLS não são versões de um mesmo protocolo em que um é "mais moderno" que o outro de forma excludente: o TLS é o sucessor do SSL, e o HTTPS pode usar ambos (embora o SSL esteja obsoleto e vulnerável).

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a única alternativa que descreve corretamente a desvantagem do HTTP: a comunicação não possui criptografia, portanto está sujeita a monitoramento indevido por terceiros. Qualquer interceptação do tráfego HTTP revela o conteúdo em texto puro. O HTTPS, ao contrário, cifra os dados com a chave de sessão estabelecida no handshake TLS, garantindo confidencialidade — exatamente o que falta ao HTTP.

Alternativa C — ❌ Incorreta

Afirma que o cabeçalho do HTTP é baseado em pares chave-valor e o do HTTPS em JSON. Erro duplo: o formato do cabeçalho é idêntico nos dois protocolos — ambos usam pares chave-valor no cabeçalho HTTP. O HTTPS não altera a estrutura do protocolo; apenas adiciona a camada de criptografia. JSON é um formato de dados usado no corpo de mensagens (como em APIs REST), não no cabeçalho, e não tem relação com a diferença entre HTTP e HTTPS.

Alternativa D — ❌ Incorreta

Afirma que o HTTP é stateful e o HTTPS é stateless. Inverte a característica e atribui uma diferença que não existe: o HTTP é stateless — cada requisição é independente e não guarda estado entre elas (o estado é gerenciado por mecanismos como cookies e sessões, não pelo protocolo). O HTTPS, por ser o mesmo HTTP sobre TLS, também é stateless. Não há diferença de overhead ou desempenho nesse aspecto entre os dois.

Alternativa E — ❌ Incorreta

Afirma que o HTTP usa TLS e o HTTPS usa SSL. Inverte a relação real (mesmo erro da alternativa A, com os protocolos trocados): o HTTP não usa TLS nem SSL; o HTTPS é que usa a camada de segurança. Além disso, o SSL não é "mais moderno" que o TLS — é o contrário: o TLS é o sucessor do SSL, e o SSL está obsoleto e vulnerável.

NÃO CAIA NESSA!

A banca explora a confusão entre SSL e TLS, invertendo qual protocolo é usado por HTTP e HTTPS, e atribuindo ao HTTP características que ele não tem (como ser stateful ou usar cabeçalho JSON). A armadilha é fazer o candidato achar que a diferença está em detalhes técnicos, quando na verdade é uma única: o HTTPS adiciona criptografia ao HTTP. Memorize: HTTP = sem segurança; HTTPS = HTTP + SSL/TLS (criptografia).

Gabarito: letra B — a única alternativa que identifica corretamente a desvantagem do HTTP: ausência de criptografia, sujeitando a comunicação a monitoramento indevido.

Link permanente: /questoes/vu196973