Certificados TLS/SSL no HTTPS
Gabarito: letra B. O certificado TLS/SSL de um servidor web tem como papel fornecer a identificação e a chave pública do servidor, assinadas por uma autoridade certificadora (CA), para que o navegador possa verificar se ele é confiável. Essa é a função central do certificado no contexto do HTTPS: autenticar o servidor e permitir o estabelecimento de uma comunicação criptografada.
O HTTPS (Hyper Text Transfer Protocol Secure) é a implementação do protocolo HTTP sobre uma camada adicional de segurança que utiliza o protocolo SSL/TLS. Essa camada permite que os dados sejam transmitidos por meio de uma conexão criptografada e que se verifique a autenticidade do servidor e do cliente por meio de certificados digitais. O certificado digital é um documento eletrônico que associa uma identidade (como o nome do domínio) a uma chave pública, e essa associação é atestada por uma autoridade certificadora (CA) — uma entidade confiável que assina o certificado.
Quando o navegador acessa um site via HTTPS, ele recebe o certificado do servidor. O navegador então verifica se o certificado foi assinado por uma CA confiável (as CAs vêm pré-instaladas no navegador) e se o certificado é válido para o domínio acessado. Se a verificação for bem-sucedida, o navegador confia na chave pública do servidor e pode usá-la para estabelecer uma sessão segura. Esse processo é conhecido como handshake TLS, que envolve três fases: apresentação (handshake), derivação de chave e transferência de dados.
A confiança fornecida pelo HTTPS é baseada nas autoridades de certificação. Uma conexão HTTPS pode ser confiável se, entre outros requisitos, a página acessada fornecer um certificado válido, assinado por uma CA confiável, e se o certificado identificar corretamente a página. O certificado não atesta que o servidor é confiável "por si mesmo" — ele depende da assinatura da CA. Também não armazena chaves de sessão simétricas; essas chaves são derivadas durante o handshake, usando o segredo mestre trocado entre as partes. E o HTTPS não tem relação com UDP; ele usa TCP como protocolo de transporte subjacente, na porta 443.
A pegadinha desta questão está em confundir o papel do certificado com outros elementos da segurança TLS. O certificado é a "carteira de identidade" do servidor, assinada por uma autoridade confiável. Ele não é a chave de sessão, não é uma lista de clientes autorizados, e não dispensa a CA. Guarde essa distinção: o certificado autentica o servidor e carrega sua chave pública; a chave de sessão é criada durante o handshake e é simétrica.
Alternativa A — ❌ Incorreta
Afirma que o certificado atesta que o servidor é confiável por si mesmo, dispensando a autoridade certificadora. Isso é falso: a confiança no certificado depende justamente da assinatura de uma CA confiável. Sem a CA, o navegador não tem como verificar a autenticidade do servidor, e a conexão não seria considerada segura. O certificado é uma prova de identidade emitida por terceiro confiável, não uma autoafirmação.
Alternativa B — ✅ Correta ⟵ GABARITO
Esta é a definição correta. O certificado TLS/SSL do servidor contém a identificação do servidor (como o nome do domínio) e sua chave pública, e esse conjunto é assinado por uma autoridade certificadora. O navegador, ao receber o certificado, verifica a assinatura da CA e a validade do certificado, e assim pode confiar na chave pública para estabelecer a comunicação segura. É exatamente o papel descrito na alternativa.
Alternativa C — ❌ Incorreta
Afirma que o certificado armazena uma chave de sessão simétrica. Isso é falso: o certificado contém a chave pública do servidor (e a identidade), não uma chave de sessão. A chave de sessão simétrica é gerada durante o handshake TLS, quando o cliente e o servidor trocam o segredo mestre, que é usado para derivar as chaves simétricas da sessão. O certificado não armazena essa chave.
Alternativa D — ❌ Incorreta
Afirma que o HTTPS deve usar UDP por ser mais seguro que TCP. Isso é falso por dois motivos: primeiro, o HTTPS usa TCP como protocolo de transporte subjacente, não UDP; segundo, UDP não é "mais seguro" que TCP — ele é mais rápido, porém não confiável, sem controle de erros, fluxo ou congestionamento. A segurança do HTTPS vem da camada TLS, não do protocolo de transporte.
Alternativa E — ❌ Incorreta
Afirma que o certificado provê uma lista de chaves públicas de clientes autorizados. Isso é falso: o certificado do servidor contém a chave pública do próprio servidor, não de clientes. A autenticação de clientes (quando ocorre) usa certificados de cliente, mas não é o papel do certificado do servidor. O certificado do servidor serve para autenticar o servidor perante o cliente, não para listar clientes autorizados.
Gabarito: letra B