A respeito de conceitos básicos de segurança da informação, ...

Próximas questões
Com base no mesmo assunto
Q4234221 Segurança da Informação

A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.


No OAuth 2.0, o uso do fluxo Authorization Code com PKCE garante a confidencialidade dos dados transmitidos entre cliente e servidor de recursos, ao impedir a interceptação do conteúdo das comunicações durante o acesso aos recursos protegidos.

Alternativas

Comentários

Veja os comentários dos nossos alunos

ERRADO.

Por quê?

Porque PKCE não serve para garantir a confidencialidade de toda a comunicação.

O objetivo principal do PKCE é proteger o Authorization Code contra ataques de interceptação.

toda prova do cespe aparece um termo novo

Alguem ja ouviu falar de "pkce" antes dessa prova

GABARITO: ❌ ERRADO

⚠️ O PEGA DA BANCA:

• A banca atribuiu ao PKCE a função de garantir a confidencialidade dos dados transmitidos e impedir a interceptação do conteúdo das comunicações no acesso a recursos; essa proteção de trânsito cabe ao TLS/HTTPS, enquanto o PKCE atua apenas na troca segura do código de autorização.

✅ FUNDAMENTAÇÃO:

• O PKCE (Proof Key for Code Exchange) mitiga o ataque de interceptação do código de autorização (Authorization Code Injection) em clientes públicos. Já o sigilo/confidencialidade dos dados em trânsito entre cliente e Resource Server é garantido exclusivamente pela camada de transporte criptografada (TLS/HTTPS).

⚡ BIZU RÁPIDO:

PKCE = Protege o auth code contra roubo/injeção local | TLS (HTTPS) = Garante a confidencialidade em trânsito (anti-interceptação).

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

Função do PKCE: Proteger o fluxo contra ataques de interceptação do código de autorização (Authorization Code Interception Attack), mitigando riscos em aplicativos públicos (como apps móveis e Single Page Applications) onde o Client Secret não pode ser armazenado com segurança. Ele garante que quem troca o código pelo Access Token é a mesma instância da aplicação que iniciou a requisição.

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo