Questão nº 34

Questão de Análise de Sistemas · FGV TJDFT 2022 (nº 34)

FGV2022Analista Judiciário - Análise de SistemasAnálise de Sistemas
Gabarito: Dver comentário ↓

O analista de sistemas Bravo desenvolveu o webservice TJService para o TJDFT sem mecanismos de controle de segurança. A comunicação de TJService ocorre conforme especificações do protocolo SOAP (Simple Object Access Protocol). A fim de proteger a troca de mensagens de TJService, Bravo foi orientado pelo TJDFT a implementar o suporte à autenticação baseada em token.
Os mecanismos de proteção de mensagens SOAP baseados em token que Bravo deve implementar são definidos na especificação Web Services:

Resposta comentada

Gabarito Alternativa D

Conceito-chave: O SOAP é um protocolo para troca de mensagens entre sistemas, mas ele não define segurança. Para proteger essas mensagens (autenticação, integridade, confidencialidade), existe uma especificação separada chamada WS-Security, que é a base para implementar tokens de segurança (como UsernameToken, X.509, etc.). As outras opções tratam de problemas diferentes (descoberta, endereçamento, confiabilidade, conexão), não de segurança.

  • (A) Incorreta: WS-Discovery é para localizar serviços na rede, não para proteger mensagens com tokens.
  • (B) Incorreta: WS-Addressing define endereços e cabeçalhos de roteamento (de/para), não autenticação.
  • (C) Incorreta: WS-ReliableMessaging garante entrega confiável (retransmissão, ordem), não segurança.
  • (D) Correta: WS-Security é a especificação que define como incluir tokens de segurança (como o token de autenticação solicitado) no cabeçalho SOAP, protegendo a troca de mensagens.
  • (E) Incorreta: WS-MakeConnection é um mecanismo para troca de mensagens em cenários com firewalls (conexão reversa), sem relação com tokens.

Armadilha da banca (no distrator mais tentador): A letra C (Reliable Messaging) parece certa porque "proteger a troca de mensagens" pode ser confundido com "garantir que a mensagem chegue". Mas confiabilidade (não perder mensagens) é diferente de segurança (autenticar quem envia). A banca explora essa confusão comum entre "proteção contra falhas" e "proteção contra acesso não autorizado".

Fonte: FGV TJDFT 2022 Analista Judiciário - Análise de Sistemas (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho