A analista Fátima administra um servidor de autenticação ba...

Próximas questões
Com base no mesmo assunto
Q3874357 Segurança da Informação
A analista Fátima administra um servidor de autenticação baseado no protocolo OpenID Connect (OIDC). A fim de aumentar o grau de responsabilização no uso dos recursos protegidos pelo servidor, Fátima implementou um script que intercepta cada token de acesso retornado e, dentre outras ações, copia o valor do atributo mais importante para a rastreabilidade de usuário e auditoria do acesso. É correto afirmar que o script implementado por Fátima copia o valor do atributo:
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: D

Fundamento decisivo: A decisão dependia de distinguir o claim que identifica o sujeito do token dos claims que trazem metadados de emissão, validade ou audiência.

Tema central: Claim sub para rastreabilidade do sujeito em OIDC
Análise das alternativas
A
Errada
iss indica o emissor do token, ou seja, quem o gerou. Isso pode ser relevante para saber a origem do token, mas não identifica o usuário autenticado, que é o foco da rastreabilidade pedida.
B
Errada
iat indica o instante de emissão do token. É um metadado temporal útil para controle e auditoria de tempo, mas não funciona como identificador principal do usuário.
C
Errada
exp indica o instante de expiração do token. Esse claim trata da validade temporal do token, não da identidade do sujeito que o utiliza.
D
Certa
A alternativa D está correta porque sub é o claim registrado que representa o subject do token, isto é, o sujeito/principal ao qual ele se refere. Para responsabilização e auditoria centradas no usuário, o dado decisivo é o identificador do sujeito autenticado; entre as opções dadas, esse papel é exercido por sub.
E
Errada
aud indica a audiência ou destinatário do token, isto é, para quem ele se destina. Ele aponta para o recurso ou cliente destinatário, não para o usuário cuja atuação se quer responsabilizar.
Pegadinha da questão
A confusão explorada é trocar o identificador do usuário por claims de emissor, tempo ou audiência. A questão pedia o atributo mais importante para rastrear o usuário, e não a origem, a validade ou o destinatário do token.
Dica para questões semelhantes
  • Se a pergunta é sobre identificar o usuário ao qual o token se refere, procure o claim sub.
  • Se o claim descreve origem do token, instante de emissão, expiração ou destinatário, ele não é o identificador principal do usuário.
  • Em questões com claims de JWT/OIDC/OAuth, separe identidade do sujeito de metadados do token antes de escolher a alternativa.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo

Comentários

Veja os comentários dos nossos alunos

Gabarito: D

Resumindo:

  •  iss→ quem emitiu
  •  iat→ quando foi emitido
  •  exp→ quando expira
  •  sub→ quem é o usuário (rastreabilidade)
  •  aud→ para quem o token foi destinado

exemplo: https://www.jwt.io/

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo