Questão nº 80
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 80)
A analista Joana implementou o sistema de autorização da aplicação TJApp utilizando o protocolo OAuth2. Joana decidiu por implementar o fluxo do OAuth2 de concessão por código de autorização. A fim de indicar ao servidor de autorização o fluxo de concessão escolhido, Joana atribuiu ao parâmetro response_type da requisição de autorização de TJApp o valor associado ao fluxo implementado, conforme a especificação do OAuth2.
Joana atribuiu ao response_type o valor:
- Acode; (alternativa correta)
- Btoken;
- Cauth-code;
- Daccess-token;
- Eclient-credentials.
Resposta comentada
Gabarito Alternativa A
O OAuth2 é um protocolo que permite a um aplicativo (como o TJApp) obter acesso limitado aos recursos de um usuário em outro serviço, sem que o usuário precise compartilhar suas credenciais diretamente com o aplicativo. O parâmetro response_type na requisição de autorização é fundamental para indicar ao servidor qual tipo de concessão (fluxo) o aplicativo deseja usar.
- (A) Correta: Para o fluxo de concessão por código de autorização (Authorization Code Grant), a especificação do OAuth2 define que o valor do parâmetro
response_typedeve sercode. Este valor indica que o cliente espera receber um código de autorização, que será posteriormente trocado por um token de acesso. - (B) Incorreta: O valor
tokené utilizado para o fluxo de concessão Implícito (Implicit Grant), onde o token de acesso é retornado diretamente no fragmento da URL após a autorização do usuário. Armadilha da banca: É tentador escolher "token" porque o objetivo final do OAuth2 é obter um token, mas para o fluxo de código de autorização, o primeiro passo é obter o código, não o token diretamente. - (C) Incorreta: Não existe um valor
auth-codedefinido na especificação do OAuth2 para o parâmetroresponse_type. É uma variação que soa plausível, mas não é a correta. - (D) Incorreta: Não existe um valor
access-tokendefinido na especificação do OAuth2 para o parâmetroresponse_type. O token de acesso é o que se obtém após a troca do código de autorização, não o que se solicita diretamente com este parâmetro no fluxo de código. - (E) Incorreta:
client-credentialsé um tipo de concessão (Client Credentials Grant), um fluxo completo do OAuth2, e não um valor para o parâmetroresponse_typena requisição de autorização de um usuário. Este fluxo é usado para acesso de máquina a máquina, sem envolvimento de um navegador ou usuário final.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.