Questão nº 56

Questão de Tecnologia da Informação · FGV TJ-SE Servidor 2023 (nº 56)

FGV2023Analista Judiciário - Análise de Sistemas - Web DesignerTecnologia da Informação
Gabarito: Ever comentário ↓

O analista João administra o AuthServer, o servidor de autorização OAuth 2.0 do TJSE. João determinou que todos os clientes utilizem o parâmetro state nas requisições de autorização feitas ao AuthServer. Os clientes devem atribuir ao state um valor não adivinhável a cada nova requisição de autorização. Os clientes devem ainda validar se o state retornado pelo servidor após a autenticação condiz com o state enviado na requisição.
De acordo com as especificações do protocolo OAuth 2.0, João estará mitigando diretamente o ataque malicioso:

Resposta comentada

Gabarito Alternativa E

O parâmetro state no OAuth 2.0 é um valor único e imprevisível que o cliente (aplicação) envia ao servidor de autorização e que é retornado junto com o código de autorização, permitindo ao cliente verificar se a resposta corresponde à requisição original.

  • A) Incorreta: Phishing envolve enganar o usuário para que revele informações sensíveis; o parâmetro state não impede diretamente esse tipo de engano.
  • B) Incorreta: Clickjacking manipula a interface do usuário para induzir cliques indesejados; o parâmetro state não se relaciona com a proteção contra manipulação de UI.
  • C) Incorreta: Code injection (como XSS ou SQL Injection) explora vulnerabilidades para injetar e executar código malicioso; o parâmetro state não é uma defesa contra injeção de código.
  • D) Incorreta: Credentials guessing (adivinhação de credenciais) é uma tentativa de login por força bruta; o parâmetro state atua na fase de autorização, não na autenticação inicial de credenciais.
  • (E) Correta: O parâmetro state funciona como um token anti-CSRF (Cross-Site Request Forgery). Ao exigir que o cliente envie um valor único e não adivinhável e valide seu retorno, o servidor garante que a resposta de autorização pertence a uma requisição legítima iniciada pelo próprio cliente, impedindo que um atacante forje uma requisição de autorização e intercepte o código retornado.

Fonte: FGV TJ-SE Servidor 2023 Analista Judiciário - Análise de Sistemas - Web Designer (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho