🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

A respeito de conceitos básicos de segurança da informação, ...

Próximas questões
Com base no mesmo assunto
Q4234221 Segurança da Informação

A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.


No OAuth 2.0, o uso do fluxo Authorization Code com PKCE garante a confidencialidade dos dados transmitidos entre cliente e servidor de recursos, ao impedir a interceptação do conteúdo das comunicações durante o acesso aos recursos protegidos.

Alternativas

Comentários

Veja os comentários dos nossos alunos

ERRADO.

Por quê?

Porque PKCE não serve para garantir a confidencialidade de toda a comunicação.

O objetivo principal do PKCE é proteger o Authorization Code contra ataques de interceptação.

toda prova do cespe aparece um termo novo

Alguem ja ouviu falar de "pkce" antes dessa prova

GABARITO: ❌ ERRADO

⚠️ O PEGA DA BANCA: • A assertiva atribui ao PKCE uma função que pertence exclusivamente à criptografia da camada de transporte (HTTPS / TLS):

  1. O PKCE (Proof Key for Code Exchange — RFC 7636) foi criado para mitigar o ataque de interceptação do Authorization Code (código de autorização) em clientes públicos (aplicativos móveis e SPAs que não conseguem guardar um client_secret em segurança), vinculando o pedido de autorização à requisição de troca pelo token por meio do par code_verifier e code_challenge.
  2. O PKCE NÃO garante a confidencialidade do conteúdo dos dados transmitidos entre o cliente e o servidor de recursos (Resource Server), tampouco impede a interceptação do tráfego das comunicações de acesso aos recursos protegidos — papel que cabe unicamente ao TLS/HTTPS.

_______________________________________________________________________

✅ FUNDAMENTAÇÃO:Objetivo Real do PKCE no OAuth 2.0 (RFC 7636):

  • O Problema Resolvido: Em aplicativos nativos (mobile/desktop) ou Single Page Applications (SPAs), um aplicativo malicioso instalado no mesmo dispositivo poderia registrar o mesmo esquema de URI (custom URI scheme) e interceptar o Authorization Code retornado pelo servidor de autorização.
  • O Mecanismo:
  1. O cliente legítimo gera um segredo temporário chamado code_verifier e cria um hash chamado code_challenge (geralmente usando SHA-256).
  2. Envia o code_challenge na requisição de autorização inicial.
  3. Ao receber o código de autorização, envia o código junto com o code_verifier original para obter o Access Token.
  4. O servidor valida se o hash do code_verifier confere com o code_challenge inicial.
  • Proteção: Garante apenas que quem solicitou o código é a mesma entidade que está trocando pelo token.

Proteção dos Dados e Confidencialidade das Comunicações:

  • O acesso aos recursos protegidos utiliza o Access Token (Bearer Token) trafegando nos cabeçalhos HTTP (Authorization: Bearer <token>).
  • A proteção contra interceptação, escuta clandestina (eavesdropping) e violação de confidencialidade dos dados em trânsito é provida pelo protocolo HTTPS (TLS - Transport Layer Security), que é um pré-requisito mandatório da especificação OAuth 2.0.

_______________________________________________________________________

⚡ BIZU RÁPIDO:PKCE (Proof Key for Code Exchange):

  • Função: Evitar o roubo/injeção do Authorization Code em clientes públicos (mobile/SPAs).
  • Confidencialidade das comunicações/dados transmitidos: NÃO! Isso é função do HTTPS/TLS.

_______________________________________________________________________

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

 

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo