A respeito de conceitos básicos de segurança da informação, ...
A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.
No OAuth 2.0, o uso do fluxo Authorization Code com PKCE garante a confidencialidade dos dados transmitidos entre cliente e servidor de recursos, ao impedir a interceptação do conteúdo das comunicações durante o acesso aos recursos protegidos.
Comentários
Veja os comentários dos nossos alunos
❌ ERRADO.
Por quê?
Porque PKCE não serve para garantir a confidencialidade de toda a comunicação.
O objetivo principal do PKCE é proteger o Authorization Code contra ataques de interceptação.
toda prova do cespe aparece um termo novo
Alguem ja ouviu falar de "pkce" antes dessa prova
GABARITO: ❌ ERRADO
⚠️ O PEGA DA BANCA:
• A banca atribuiu ao PKCE a função de garantir a confidencialidade dos dados transmitidos e impedir a interceptação do conteúdo das comunicações no acesso a recursos; essa proteção de trânsito cabe ao TLS/HTTPS, enquanto o PKCE atua apenas na troca segura do código de autorização.
✅ FUNDAMENTAÇÃO:
• O PKCE (Proof Key for Code Exchange) mitiga o ataque de interceptação do código de autorização (Authorization Code Injection) em clientes públicos. Já o sigilo/confidencialidade dos dados em trânsito entre cliente e Resource Server é garantido exclusivamente pela camada de transporte criptografada (TLS/HTTPS).
⚡ BIZU RÁPIDO:
• PKCE = Protege o auth code contra roubo/injeção local | TLS (HTTPS) = Garante a confidencialidade em trânsito (anti-interceptação).
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Função do PKCE: Proteger o fluxo contra ataques de interceptação do código de autorização (Authorization Code Interception Attack), mitigando riscos em aplicativos públicos (como apps móveis e Single Page Applications) onde o Client Secret não pode ser armazenado com segurança. Ele garante que quem troca o código pelo Access Token é a mesma instância da aplicação que iniciou a requisição.
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo