A respeito de conceitos básicos de segurança da informação, ...
A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.
No OAuth 2.0, o uso do fluxo Authorization Code com PKCE garante a confidencialidade dos dados transmitidos entre cliente e servidor de recursos, ao impedir a interceptação do conteúdo das comunicações durante o acesso aos recursos protegidos.
Comentários
Veja os comentários dos nossos alunos
❌ ERRADO.
Por quê?
Porque PKCE não serve para garantir a confidencialidade de toda a comunicação.
O objetivo principal do PKCE é proteger o Authorization Code contra ataques de interceptação.
toda prova do cespe aparece um termo novo
Alguem ja ouviu falar de "pkce" antes dessa prova
GABARITO: ❌ ERRADO
⚠️ O PEGA DA BANCA: • A assertiva atribui ao PKCE uma função que pertence exclusivamente à criptografia da camada de transporte (HTTPS / TLS):
- O PKCE (Proof Key for Code Exchange — RFC 7636) foi criado para mitigar o ataque de interceptação do Authorization Code (código de autorização) em clientes públicos (aplicativos móveis e SPAs que não conseguem guardar um client_secret em segurança), vinculando o pedido de autorização à requisição de troca pelo token por meio do par code_verifier e code_challenge.
- O PKCE NÃO garante a confidencialidade do conteúdo dos dados transmitidos entre o cliente e o servidor de recursos (Resource Server), tampouco impede a interceptação do tráfego das comunicações de acesso aos recursos protegidos — papel que cabe unicamente ao TLS/HTTPS.
_______________________________________________________________________
✅ FUNDAMENTAÇÃO: • Objetivo Real do PKCE no OAuth 2.0 (RFC 7636):
- O Problema Resolvido: Em aplicativos nativos (mobile/desktop) ou Single Page Applications (SPAs), um aplicativo malicioso instalado no mesmo dispositivo poderia registrar o mesmo esquema de URI (custom URI scheme) e interceptar o Authorization Code retornado pelo servidor de autorização.
- O Mecanismo:
- O cliente legítimo gera um segredo temporário chamado code_verifier e cria um hash chamado code_challenge (geralmente usando SHA-256).
- Envia o code_challenge na requisição de autorização inicial.
- Ao receber o código de autorização, envia o código junto com o code_verifier original para obter o Access Token.
- O servidor valida se o hash do code_verifier confere com o code_challenge inicial.
- Proteção: Garante apenas que quem solicitou o código é a mesma entidade que está trocando pelo token.
• Proteção dos Dados e Confidencialidade das Comunicações:
- O acesso aos recursos protegidos utiliza o Access Token (Bearer Token) trafegando nos cabeçalhos HTTP (Authorization: Bearer <token>).
- A proteção contra interceptação, escuta clandestina (eavesdropping) e violação de confidencialidade dos dados em trânsito é provida pelo protocolo HTTPS (TLS - Transport Layer Security), que é um pré-requisito mandatório da especificação OAuth 2.0.
_______________________________________________________________________
⚡ BIZU RÁPIDO: • PKCE (Proof Key for Code Exchange):
- Função: Evitar o roubo/injeção do Authorization Code em clientes públicos (mobile/SPAs).
- Confidencialidade das comunicações/dados transmitidos: NÃO! Isso é função do HTTPS/TLS.
_______________________________________________________________________
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo