A respeito de conceitos básicos de segurança da informação, ...
A respeito de conceitos básicos de segurança da informação, de métodos de autenticação e autorização, de ameaças e vulnerabilidades em aplicações e de segurança em aplicativos web, julgue o seguinte item.
Em arquiteturas baseadas em OpenID Connect, a autenticação de múltiplos fatores integra o processo de autenticação no provedor de identidade, sendo refletida no ID Token, que pode conter informações sobre o contexto de autenticação, como acr e amr, permitindo ao cliente avalia-las como insumo para decisões de autorização.
Comentários
Veja os comentários dos nossos alunos
GABARITO: ✔️ CERTO
⚠️ O PEGA DA BANCA: • A assertiva descreve com absoluta precisão técnica a especificação do OpenID Connect (OIDC Core 1.0) e o papel das claims de contexto de autenticação no ID Token (JWT):
1- No OIDC, a Autenticação de Múltiplos Fatores (MFA) é executada no Provedor de Identidade (IdP / OpenID Provider - OP), que encapsula os detalhes da verificação do usuário.
2- O resultado desse processo de autenticação é registrado no ID Token por meio de declarações (claims) de contexto padronizadas:
- amr (Authentication Methods References): Lista os métodos/fatores específicos utilizados (ex.: ["pwd", "otp"], ["pin", "fido"]).
- acr (Authentication Context Class Reference): Indica a classe ou o nível de garantia de autenticação atingido (ex.: nível de confiança LoA / NIST SP 800-63).
3- A aplicação cliente (Relying Party - RP) pode inspecionar essas claims para tomar decisões dinâmicas de autorização e controle de acesso baseado em risco (ex.: autorizar operações financeiras críticas apenas se amr contiver MFA ou se acr atender a uma política rigorosa).
_______________________________________________________________________
✅ FUNDAMENTAÇÃO: • Especificação OpenID Connect Core 1.0 (Claims de Contexto no ID Token):
- acr (Authentication Context Class Reference):
- String que especifica a classe de contexto de autenticação que satisfez a autenticação.
- O cliente pode inclusive solicitar explicitamente um determinado acr na requisição de autorização inicial (ex.: exigir um nível de segurança mais elevado).
- amr (Authentication Methods References — RFC 8176):
- Array de strings que identifica os métodos/fatores empregados na autenticação do usuário final.
- Exemplos de valores normatizados na RFC 8176:
- pwd: Autenticação por senha (Password).
- otp: Senha de uso único / Token descartável (One-Time Password).
- sms: Código enviado por SMS.
- fido / hwk: Chave física de segurança / Hardware token (WebAuthn/FIDO2).
- user: Biometria baseada no usuário (reconhecimento facial, digital).
• Uso Prático pelo Cliente (Relying Party):
- O cliente decodifica e valida a assinatura do ID Token emitido pelo IdP. Ao ler as claims acr e amr, ele verifica se a sessão do usuário foi autenticada com os fatores de segurança exigidos para a operação pretendida (autorização granular no front-end ou repassada ao back-end).
_______________________________________________________________________
⚡ BIZU RÁPIDO: • OpenID Connect (OIDC) - Claims de Autenticação no ID Token:
- amr (Authentication Methods References): QUAIS métodos foram usados (ex.: senha + token OTP = MFA).
- acr (Authentication Context Class Reference): QUAL NÍVEL de garantia/classe foi atingido.
- Finalidade: Fornecer insumo para o cliente decidir autorização e permissões de acesso.
_______________________________________________________________________
➡️ Bons estudos!
➡️ Vamos juntos rumo à posse!
➡️ INSTAGRAM: @informaticaconcursos_
Clique para visualizar este comentário
Visualize os comentários desta questão clicando no botão abaixo