Questão nº 60
Questão de Segurança da Informação, Segurança de Datacenter, Segurança de Dispositivos, Disponibilidade · FGV SEFAZ-AM 2022 - Prova I (nº 60)
Com relação às soluções de autenticação Web, analise as afirmativas a seguir.
I. JWT é um padrão definido mais recentemente que o SAML, sendo mais usado para API RESTful.
II. Os tokens usados no padrão SAML e JWT utilizam o formato JSON.
III. O auth2 é um protocolo de autorização que define como tokens serão transferidos, enquanto JWT apenas define o formato de um token.
Está correto o que se afirma em
- AI, apenas.
- BII, apenas.
- CIII, apenas.
- DI e II, apenas.
- EI e III, apenas. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
JWT (JSON Web Token), SAML (Security Assertion Markup Language) e OAuth 2 são padrões e protocolos usados para gerenciar quem pode acessar o quê na web. Pense neles como diferentes tipos de "crachás" e "portarias" que controlam o acesso a sistemas e informações.
(A) Incorreta: Afirma que apenas I está correta. Como veremos, III também está correta.
(B) Incorreta: Afirma que apenas II está correta. A afirmativa II está incorreta porque SAML usa XML, não JSON.
(C) Incorreta: Afirma que apenas III está correta. Como veremos, I também está correta.
(D) Incorreta: Afirma que I e II estão corretas. A afirmativa II está incorreta.
(E) Correta:
- I. JWT é um padrão definido mais recentemente que o SAML, sendo mais usado para API RESTful. Esta afirmativa está correta. SAML surgiu no início dos anos 2000, enquanto JWT ganhou popularidade mais tarde (pós-2010), especialmente com a ascensão das APIs RESTful, devido à sua natureza compacta e baseada em JSON, que se alinha bem com o estilo REST.
- II. Os tokens usados no padrão SAML e JWT utilizam o formato JSON. Esta afirmativa está incorreta. JWT (JSON Web Token) utiliza o formato JSON, como o próprio nome indica. No entanto, SAML (Security Assertion Markup Language) utiliza o formato XML (Extensible Markup Language) para suas asserções. Esta é uma diferença fundamental entre os dois padrões e uma armadilha comum.
- III. O auth2 é um protocolo de autorização que define como tokens serão transferidos, enquanto JWT apenas define o formato de um token. Esta afirmativa está correta. OAuth 2 (comumente referido como "auth2") é um framework de autorização que define como uma aplicação pode obter acesso delegado a recursos de um usuário, especificando fluxos e como os tokens (geralmente de acesso) são obtidos e usados. Ele não define o formato do token em si, embora JWT seja uma escolha muito comum para tokens de acesso em OAuth 2. JWT, por sua vez, é um padrão que define a estrutura e o formato de um token seguro (cabeçalho, payload e assinatura).
Fonte: FGV SEFAZ-AM 2022 - Prova I Analista de Tecnologia da Informação da Fazenda Estadual (Caderno Tipo 1). Reproduzida para fins de estudo.