A especificação RFC 7519 - JWT (Json Web Token) é um meio co...

Próximas questões
Com base no mesmo assunto
Q4071635 Segurança da Informação
A especificação RFC 7519 - JWT (Json Web Token) é um meio compacto e seguro de representar declarações (claims) a serem transferidas entre diferentes sistemas.
Um programador deseja gerar um JWT em um sistema e transferir para outro com informações do usuário, como por exemplo, uma lista permissões de acesso, sendo importante que o token seja válido nos seguintes cenários:

Cenário 1: Após uma determinada data/hora e até uma determinada hora.
Cenário 2: Após uma determinada data/hora.
Cenário 3: Até uma determinada data/hora.

Considerando as claims temporais definidas pela RFC 7519, assinale a alternativa CORRETA.
Alternativas

Gabarito comentado

Confira o gabarito comentado por um dos nossos professores

Gabarito: C

Fundamento decisivo: O decisivo era relacionar os três cenários às claims temporais da RFC 7519: "nbf" impede a aceitação antes de um instante e "exp" impede a aceitação em ou após um instante. Com isso, "nbf" atende o cenário 2, "exp" atende o cenário 3 e a combinação de ambas atende o cenário 1, o que leva ao gabarito C.

Tema central: claims temporais do JWT
Análise das alternativas
A
Errada
Errada porque nega a existência de mecanismo temporal na RFC 7519, mas a base informa expressamente as claims "nbf" e "exp", que condicionam a aceitação do token por data/hora.
B
Errada
Errada porque afirma que o cenário 1 não pode ser atendido por uso simultâneo das configurações. A base diz o contrário: não há vedação de uso conjunto, e justamente a combinação de "nbf" com "exp" define validade entre um início e um fim.
C
Certa
A alternativa C está certa porque a RFC 7519 define duas claims temporais registradas com semântica suficiente para os três casos pedidos: "nbf" estabelece que o JWT não deve ser aceito antes de determinada data/hora, e "exp" estabelece que o JWT não deve ser aceito em ou após determinada data/hora. Como essas claims são opcionais e independentes, podem ser usadas isoladamente ou em conjunto. Assim, "nbf" sozinha atende o cenário 2, "exp" sozinha atende o cenário 3, e a combinação de ambas atende o cenário 1.
D
Errada
Errada por dois motivos concretos: "nbf" e "exp" não são obrigatórias, pois a RFC as trata como opcionais; além disso, os cenários 2 e 3 também são atendidos individualmente por "nbf" e por "exp".
Pegadinha da questão
A confusão explorada foi supor que a RFC só permite uma única claim temporal por token ou que "nbf" e "exp" seriam obrigatórias; a base afirma que elas são opcionais e podem ser combinadas.
Dica para questões semelhantes
  • Em questões sobre validade temporal de JWT, verifique se o enunciado pede início de aceitação, fim de aceitação ou ambos, e mapeie isso para "nbf", "exp" ou a combinação das duas.
  • Não trate "nbf" e "exp" como mutuamente exclusivas sem base normativa; pela RFC 7519, elas são independentes.
  • Se a alternativa falar em obrigatoriedade dessas claims, confronte com o caráter opcional indicado pela RFC.

Clique para visualizar este gabarito

Visualize o gabarito desta questão clicando no botão abaixo