Questão nº 52
Questão de Tecnologia da Informação · FCC TRT15 2024 (nº 52)
FCC2024Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Dver comentário ↓
Um Tribunal Regional do Trabalho está implementando uma API RESTful para permitir que advogados acessem informações de processos judiciais de maneira segura, sigilosa e eficiente. Para proteger a API RESTful, a prática mais adequada é
- Autilizar apenas HTTPS para todas as requisições.
- Bimplementar autenticação básica (Basic Authentication) com nome de usuário e senha em texto claro.
- Cpermitir acesso anônimo e monitorar acessos suspeitos manualmente.
- Dutilizar tokens JWT (JSON Web Tokens) para autenticação e autorização. (alternativa correta)
- Earmazenar senhas de usuários em cookies não criptografados.
Resposta comentada
Gabarito Alternativa D
Proteger uma API RESTful significa garantir que apenas usuários autorizados acessem os dados (autenticação) e que eles só possam fazer o que lhes é permitido (autorização), tudo isso de forma segura e eficiente.
- (A) Incorreta: HTTPS (Hypertext Transfer Protocol Secure) é essencial para criptografar a comunicação e garantir a integridade dos dados em trânsito, mas não resolve por si só a questão de quem pode acessar a API ou o que essa pessoa pode fazer (autenticação e autorização).
- (B) Incorreta: A autenticação básica (Basic Authentication) envia credenciais codificadas em Base64, que não é criptografia e pode ser facilmente decodificada. Mesmo com HTTPS, enviar credenciais em texto claro (ou facilmente decodificável) a cada requisição é uma prática insegura e menos eficiente que o uso de tokens. Armadilha da banca: Muitos podem pensar que "autenticação básica" já é uma forma de segurança, mas a menção de "texto claro" (mesmo que codificado em Base64, que não é criptografia) a torna inaceitável para dados sensíveis.
- (C) Incorreta: Permitir acesso anônimo significa que qualquer um pode usar a API sem se identificar, o que é o oposto de "segura, sigilosa" para informações judiciais. Monitorar manualmente é uma medida reativa e insuficiente.
- (D) Correta: JWT (JSON Web Tokens) é um padrão moderno e robusto para autenticação e autorização em APIs RESTful. Após o login, o servidor emite um token assinado digitalmente que contém informações sobre o usuário e suas permissões. Esse token é enviado em requisições subsequentes, permitindo que a API verifique a identidade e as permissões de forma eficiente e segura, sem precisar consultar o banco de dados a cada vez.
- (E) Incorreta: Armazenar senhas de usuários, especialmente em cookies não criptografados, é uma falha de segurança gravíssima. Senhas nunca devem ser armazenadas diretamente em cookies e, se forem, devem ser criptografadas e protegidas contra acesso indevido.
Fonte: FCC TRT15 2024 Analista Judiciário - Área Apoio Especializado - Especialidade Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.