🎯 Saiba o que estudar

Avançado com Treinador a partir de R$ 0,76/dia

A respeito de conceitos básicos de segurança da informação, ...

Próximas questões
Com base no mesmo assunto
Q4234224 Segurança da Informação

A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.


Em arquiteturas baseadas em OpenID Connect, a autenticação de múltiplos fatores integra o processo de autenticação no provedor de identidade, sendo refletida no ID Token, que pode conter informações sobre o contexto de autenticação, como acr e amr, permitindo ao cliente avalia-las como insumo para decisões de autorização.

Alternativas

Comentários

Veja os comentários dos nossos alunos

GABARITO: ✔️ CERTO

⚠️ O PEGA DA BANCA: A assertiva descreve com absoluta precisão técnica a especificação do OpenID Connect (OIDC Core 1.0) e o papel das claims de contexto de autenticação no ID Token (JWT):

1- No OIDC, a Autenticação de Múltiplos Fatores (MFA) é executada no Provedor de Identidade (IdP / OpenID Provider - OP), que encapsula os detalhes da verificação do usuário.

2- O resultado desse processo de autenticação é registrado no ID Token por meio de declarações (claims) de contexto padronizadas:

  • amr (Authentication Methods References): Lista os métodos/fatores específicos utilizados (ex.: ["pwd", "otp"], ["pin", "fido"]).
  • acr (Authentication Context Class Reference): Indica a classe ou o nível de garantia de autenticação atingido (ex.: nível de confiança LoA / NIST SP 800-63).

3- A aplicação cliente (Relying Party - RP) pode inspecionar essas claims para tomar decisões dinâmicas de autorização e controle de acesso baseado em risco (ex.: autorizar operações financeiras críticas apenas se amr contiver MFA ou se acr atender a uma política rigorosa).

_______________________________________________________________________

✅ FUNDAMENTAÇÃO: Especificação OpenID Connect Core 1.0 (Claims de Contexto no ID Token):

  • acr (Authentication Context Class Reference):
  • String que especifica a classe de contexto de autenticação que satisfez a autenticação.
  • O cliente pode inclusive solicitar explicitamente um determinado acr na requisição de autorização inicial (ex.: exigir um nível de segurança mais elevado).
  • amr (Authentication Methods References — RFC 8176):
  • Array de strings que identifica os métodos/fatores empregados na autenticação do usuário final.
  • Exemplos de valores normatizados na RFC 8176:
  • pwd: Autenticação por senha (Password).
  • otp: Senha de uso único / Token descartável (One-Time Password).
  • sms: Código enviado por SMS.
  • fido / hwk: Chave física de segurança / Hardware token (WebAuthn/FIDO2).
  • user: Biometria baseada no usuário (reconhecimento facial, digital).

Uso Prático pelo Cliente (Relying Party):

  • O cliente decodifica e valida a assinatura do ID Token emitido pelo IdP. Ao ler as claims acr e amr, ele verifica se a sessão do usuário foi autenticada com os fatores de segurança exigidos para a operação pretendida (autorização granular no front-end ou repassada ao back-end).

_______________________________________________________________________

⚡ BIZU RÁPIDO: OpenID Connect (OIDC) - Claims de Autenticação no ID Token:

  • amr (Authentication Methods References): QUAIS métodos foram usados (ex.: senha + token OTP = MFA).
  • acr (Authentication Context Class Reference): QUAL NÍVEL de garantia/classe foi atingido.
  • Finalidade: Fornecer insumo para o cliente decidir autorização e permissões de acesso.

_______________________________________________________________________

➡️ Bons estudos!

➡️ Vamos juntos rumo à posse!

➡️ INSTAGRAM: @informaticaconcursos_

Clique para visualizar este comentário

Visualize os comentários desta questão clicando no botão abaixo