Questão nº 56
Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 56)
O analista João administra o AuthServer, o servidor de autorização OAuth 2.0 do TJSE. João determinou que todos os clientes utilizem o parâmetro state nas requisições de autorização feitas ao AuthServer. Os clientes devem atribuir ao state um valor não adivinhável a cada nova requisição de autorização. Os clientes devem ainda validar se o state retornado pelo servidor após a autenticação condiz com o state enviado na requisição.
De acordo com as especificações do protocolo OAuth 2.0, João estará mitigando diretamente o ataque malicioso:
- Aphishing;
- Bclickjacking;
- Ccode injection;
- Dcredentials guessing;
- Ecross-site request forgery. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
O parâmetro state no OAuth 2.0 é um valor único e imprevisível que o cliente (aplicação) envia ao servidor de autorização e que é retornado junto com o código de autorização, permitindo ao cliente verificar se a resposta corresponde à requisição original.
- A) Incorreta: Phishing envolve enganar o usuário para que revele informações sensíveis; o parâmetro state não impede diretamente esse tipo de engano.
- B) Incorreta: Clickjacking manipula a interface do usuário para induzir cliques indesejados; o parâmetro state não se relaciona com a proteção contra manipulação de UI.
- C) Incorreta: Code injection (como XSS ou SQL Injection) explora vulnerabilidades para injetar e executar código malicioso; o parâmetro state não é uma defesa contra injeção de código.
- D) Incorreta: Credentials guessing (adivinhação de credenciais) é uma tentativa de login por força bruta; o parâmetro state atua na fase de autorização, não na autenticação inicial de credenciais.
- (E) Correta: O parâmetro state funciona como um token anti-CSRF (Cross-Site Request Forgery). Ao exigir que o cliente envie um valor único e não adivinhável e valide seu retorno, o servidor garante que a resposta de autorização pertence a uma requisição legítima iniciada pelo próprio cliente, impedindo que um atacante forje uma requisição de autorização e intercepte o código retornado.
Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Web Designer (Caderno Tipo 1). Reproduzida para fins de estudo.