Questão nº 81
Questão de Segurança da Informação · CEBRASPE STM 2025 (nº 81)
A respeito de OpenId Connect, julgue os itens subsequentes.
Uma das vulnerabilidades do OpenID Connect é o uso de tokens não assinados para transportar atributos pessoais do usuário final.
Resposta comentada
O OpenID Connect (OIDC) é uma camada de identidade sobre o OAuth 2.0 que usa o ID Token — um token assinado (JWT, geralmente com JWS) — para transportar dados do usuário. A assinatura garante integridade e autenticidade: o cliente verifica que o token veio mesmo do provedor de identidade e não foi adulterado. Tokens não assinados (JWT com alg: none) são justamente uma falha clássica a ser evitada, não o comportamento padrão do protocolo.
- Correta: Errado. O item trata como "vulnerabilidade do OpenID Connect" algo que o protocolo não prevê — o OIDC exige ID Token assinado; o trecho torcido é "uso de tokens não assinados", pois isso não é característica do OIDC, e sim uma má implementação.
Como ficaria certo: Uma das vulnerabilidades em implementações de OpenID Connect é aceitar ID Tokens não assinados (ex.: alg: none), quando o correto é exigir tokens assinados e validar a assinatura.
Fonte: CEBRASPE STM 2025 Analista Judiciário – Área: Apoio Especializado – Especialidade: Suporte em Tecnologia da Informação. Reproduzida para fins de estudo.