Pular para o conteúdo principal

Questão de Redes de Computadores — HTTP — VUNESP 2024

Redes de ComputadoresHTTP
Código
vu212297
Banca
VUNESP
Órgão
APS
Ano
2024
Cargo
Esp Port ( )
O papel de um certificado TLS/SSL de um servidor web, no contexto do protocolo HTTPS, é
  1. Aatestar que o servidor web em si é confiável por si mesmo, dispensando a necessidade de uma autoridade certificadora.
  2. Bfornecer a identificação e chave pública do servidor, assinadas por uma autoridade certificadora, para que o navegador web possa verificar se ele é confiável.
  3. Carmazenar uma chave de sessão simétrica para utilização na comunicação encriptada entre navegador e servidor web.
  4. Dprover uma sinalização ao navegador de que a conexão HTTPS deve ocorrer utilizando o protocolo de transporte UDP, que é mais seguro que o TCP.
  5. Eprover uma lista de chaves públicas de clientes autorizados a acessar o servidor, permitindo ao servidor web negar conexões que não sejam consideradas confiáveis.
Revelar gabarito e comentário

GabaritoB — fornecer a identificação e chave pública do servidor, assinadas por uma autoridade certificadora, para que o navegador web possa verificar se ele é confiável.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Certificados TLS/SSL no HTTPS

Gabarito: letra B. O certificado TLS/SSL de um servidor web tem como papel fornecer a identificação e a chave pública do servidor, assinadas por uma autoridade certificadora (CA), para que o navegador possa verificar se ele é confiável. Essa é a função central do certificado no contexto do HTTPS: autenticar o servidor e permitir o estabelecimento de uma comunicação criptografada.

O HTTPS (Hyper Text Transfer Protocol Secure) é a implementação do protocolo HTTP sobre uma camada adicional de segurança que utiliza o protocolo SSL/TLS. Essa camada permite que os dados sejam transmitidos por meio de uma conexão criptografada e que se verifique a autenticidade do servidor e do cliente por meio de certificados digitais. O certificado digital é um documento eletrônico que associa uma identidade (como o nome do domínio) a uma chave pública, e essa associação é atestada por uma autoridade certificadora (CA) — uma entidade confiável que assina o certificado.

Quando o navegador acessa um site via HTTPS, ele recebe o certificado do servidor. O navegador então verifica se o certificado foi assinado por uma CA confiável (as CAs vêm pré-instaladas no navegador) e se o certificado é válido para o domínio acessado. Se a verificação for bem-sucedida, o navegador confia na chave pública do servidor e pode usá-la para estabelecer uma sessão segura. Esse processo é conhecido como handshake TLS, que envolve três fases: apresentação (handshake), derivação de chave e transferência de dados.

A confiança fornecida pelo HTTPS é baseada nas autoridades de certificação. Uma conexão HTTPS pode ser confiável se, entre outros requisitos, a página acessada fornecer um certificado válido, assinado por uma CA confiável, e se o certificado identificar corretamente a página. O certificado não atesta que o servidor é confiável "por si mesmo" — ele depende da assinatura da CA. Também não armazena chaves de sessão simétricas; essas chaves são derivadas durante o handshake, usando o segredo mestre trocado entre as partes. E o HTTPS não tem relação com UDP; ele usa TCP como protocolo de transporte subjacente, na porta 443.

A pegadinha desta questão está em confundir o papel do certificado com outros elementos da segurança TLS. O certificado é a "carteira de identidade" do servidor, assinada por uma autoridade confiável. Ele não é a chave de sessão, não é uma lista de clientes autorizados, e não dispensa a CA. Guarde essa distinção: o certificado autentica o servidor e carrega sua chave pública; a chave de sessão é criada durante o handshake e é simétrica.

Alternativa A — ❌ Incorreta

Afirma que o certificado atesta que o servidor é confiável por si mesmo, dispensando a autoridade certificadora. Isso é falso: a confiança no certificado depende justamente da assinatura de uma CA confiável. Sem a CA, o navegador não tem como verificar a autenticidade do servidor, e a conexão não seria considerada segura. O certificado é uma prova de identidade emitida por terceiro confiável, não uma autoafirmação.

Alternativa B — ✅ Correta ⟵ GABARITO

Esta é a definição correta. O certificado TLS/SSL do servidor contém a identificação do servidor (como o nome do domínio) e sua chave pública, e esse conjunto é assinado por uma autoridade certificadora. O navegador, ao receber o certificado, verifica a assinatura da CA e a validade do certificado, e assim pode confiar na chave pública para estabelecer a comunicação segura. É exatamente o papel descrito na alternativa.

Alternativa C — ❌ Incorreta

Afirma que o certificado armazena uma chave de sessão simétrica. Isso é falso: o certificado contém a chave pública do servidor (e a identidade), não uma chave de sessão. A chave de sessão simétrica é gerada durante o handshake TLS, quando o cliente e o servidor trocam o segredo mestre, que é usado para derivar as chaves simétricas da sessão. O certificado não armazena essa chave.

Alternativa D — ❌ Incorreta

Afirma que o HTTPS deve usar UDP por ser mais seguro que TCP. Isso é falso por dois motivos: primeiro, o HTTPS usa TCP como protocolo de transporte subjacente, não UDP; segundo, UDP não é "mais seguro" que TCP — ele é mais rápido, porém não confiável, sem controle de erros, fluxo ou congestionamento. A segurança do HTTPS vem da camada TLS, não do protocolo de transporte.

Alternativa E — ❌ Incorreta

Afirma que o certificado provê uma lista de chaves públicas de clientes autorizados. Isso é falso: o certificado do servidor contém a chave pública do próprio servidor, não de clientes. A autenticação de clientes (quando ocorre) usa certificados de cliente, mas não é o papel do certificado do servidor. O certificado do servidor serve para autenticar o servidor perante o cliente, não para listar clientes autorizados.

Gabarito: letra B

Link permanente: /questoes/vu212297