Questão nº 35
Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 35)
Uma equipe de desenvolvimento utiliza o GitLab CI/CD para automação de builds e deploys. Para otimizar o processo de integração contínua (CI), foi configurado um webhook para disparar automaticamente um pipeline de build assim que um commit é enviado ao branch main. No entanto, durante uma atualização do ambiente de produção, percebeu-se que o webhook falhou e o pipeline não foi executado, causando atraso no deploy. Após uma análise técnica, verificou-se que o problema ocorreu devido a uma falha no endpoint do webhook, que não conseguiu validar a mensagem enviada. A solução técnica que deve ser implementada para garantir que o webhook não falhe novamente devido a erros de validação é
- Aconfigurar uma API reversa para verificar e redirecionar as mensagens do webhook para um endpoint alternativo.
- Bimplementar SSL offloading no servidor para garantir que as mensagens webhook trafeguem com criptografia SSL.
- Cconfigurar um balanceador de carga para distribuir as requisições do webhook entre múltiplos endpoints redundantes de validação de mensagens.
- Dcriar um proxy reverso com logs detalhados para monitorar a comunicação e diagnosticar falhas no endpoint do webhook.
- Ehabilitar o recurso de verificação de assinatura (usando token) para checar a integridade das mensagens enviadas pelo webhook. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
A verificação de assinatura em um webhook é como um selo de autenticidade e integridade: ela garante que a mensagem veio de quem diz ser (autenticidade) e que não foi alterada no caminho (integridade), usando um código secreto (token) compartilhado.
- (A) Incorreta: Uma API reversa para redirecionar mensagens trata de disponibilidade ou roteamento, não da falha de validação da mensagem em si.
- (B) Incorreta: SSL offloading foca na criptografia da comunicação (segurança em trânsito), mas não resolve a validação do conteúdo ou da origem da mensagem após a descriptografia.
- (C) Incorreta: Um balanceador de carga distribui requisições para aumentar a disponibilidade e escalabilidade do endpoint, mas não corrige a lógica de validação de uma mensagem individual que chega a qualquer um desses endpoints.
- (D) Incorreta: Um proxy reverso com logs é uma ferramenta de monitoramento e diagnóstico, útil para identificar a falha, mas não é a solução que previne a falha de validação da mensagem. A armadilha aqui é confundir diagnóstico com solução preventiva.
- (E) Correta: Habilitar a verificação de assinatura (usando um token) é a solução direta para garantir a integridade e autenticidade das mensagens. Se o endpoint falhou em "validar a mensagem", significa que ele não conseguiu confiar na origem ou no conteúdo. A assinatura digital (com token) permite que o receptor confirme que a mensagem é legítima e não foi adulterada, resolvendo o problema de validação.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.