O seguinte cabeçalho foi extraído de uma requisição HTTPS a...

Próximas questões
Com base no mesmo assunto
Q4196132 Segurança da Informação
O seguinte cabeçalho foi extraído de uma requisição HTTPS a uma API RESTful.

POST /echo/post/json HTTP/1.1
Authorization: Bearer (...)
Host: exemplo.com
Accept: application/json
Content-Type: application/json
Content-Length: 61

Parte do conteúdo da segunda linha foi ocultada propositalmente e substituída por (...).

É esperado que o trecho ocultado contenha
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: D

Fundamento decisivo: A palavra `Bearer` no cabeçalho `Authorization` já indicava o esquema de autenticação usado na requisição, permitindo concluir que o trecho ocultado deveria ser um token de portador, e não credenciais do tipo `usuário:senha`.

Tema central: Esquema Bearer HTTP
Análise das alternativas
A
Errada
Incorreta. A alternativa descreve `usuário:senha` em texto claro, mas isso não corresponde ao esquema explicitamente mostrado no cabeçalho. O critério decisivo é que o nome do esquema é `Bearer`, não `Basic`.
B
Errada
Incorreta. `Usuário:senha` codificados em Base64 são o padrão associado ao esquema HTTP Basic. Se esse fosse o caso, a linha esperada seria `Authorization: Basic ...`, o que contrasta diretamente com o `Bearer` exibido.
C
Errada
Incorreta. O cabeçalho não indica hash de credenciais. O esquema `Bearer` espera um token de portador, não uma derivação direta de `usuário:senha`.
D
Certa
A alternativa D está correta porque o esquema indicado no cabeçalho é `Bearer`, e esse esquema espera um token de portador no campo `Authorization`. Portanto, o conteúdo ocultado não é par `usuário:senha`, nem hash dessas credenciais, nem chave privada, mas um token usado como credencial de autenticação/autorização.
E
Errada
Incorreta. Chave privada assimétrica não é o conteúdo esperado após `Bearer` em `Authorization`. Pelo critério técnico do esquema, o campo trabalha com token, e não com envio de chave privada.
Pegadinha da questão
A confusão real era associar automaticamente o cabeçalho `Authorization` a `usuário:senha`, especialmente em Base64, ignorando que o próprio esquema informado era `Bearer`, não `Basic`.
Dica para questões semelhantes
  • Em `Authorization`, identifique primeiro o esquema informado, porque ele define o formato da credencial esperada.
  • Se aparecer `Bearer`, a expectativa é token de portador; se a alternativa trouxer `usuário:senha`, ela conflita com o esquema mostrado.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo