Questão nº 81

Questão de Segurança da Informação · CEBRASPE STM 2025 (nº 81)

CEBRASPE2025Analista Judiciário – Área: Apoio Especializado – Especialidade: Suporte em Tecnologia da InformaçãoSegurança da Informação

A respeito de OpenId Connect, julgue os itens subsequentes.


Uma das vulnerabilidades do OpenID Connect é o uso de tokens não assinados para transportar atributos pessoais do usuário final.

Resposta comentada

O OpenID Connect (OIDC) é uma camada de identidade sobre o OAuth 2.0 que usa o ID Token — um token assinado (JWT, geralmente com JWS) — para transportar dados do usuário. A assinatura garante integridade e autenticidade: o cliente verifica que o token veio mesmo do provedor de identidade e não foi adulterado. Tokens não assinados (JWT com alg: none) são justamente uma falha clássica a ser evitada, não o comportamento padrão do protocolo.

  • Correta: Errado. O item trata como "vulnerabilidade do OpenID Connect" algo que o protocolo não prevê — o OIDC exige ID Token assinado; o trecho torcido é "uso de tokens não assinados", pois isso não é característica do OIDC, e sim uma má implementação.

Como ficaria certo: Uma das vulnerabilidades em implementações de OpenID Connect é aceitar ID Tokens não assinados (ex.: alg: none), quando o correto é exigir tokens assinados e validar a assinatura.

Fonte: CEBRASPE STM 2025 Analista Judiciário – Área: Apoio Especializado – Especialidade: Suporte em Tecnologia da Informação. Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho