Questão nº 70
Questão de Tecnologia da Informação · FGV TRF1 2024 (nº 70)
A analista Ana implementou o fluxo Authorization Code do OAuth2, conforme a RFC 6749. Ela está realizando sessões de debug na execução do fluxo, a fim de constatar inconsistências.
Durante a sessão de debug 31, Ana pausou a execução do fluxo logo após o servidor retornar um código de autorização.
Com base na RFC 6749, Ana sabe que o próximo passo esperado no fluxo da sessão 31 é:
- Ao servidor autenticar o cliente;
- Bo cliente solicitar um token de acesso; (alternativa correta)
- Co servidor autenticar o dono do recurso;
- Do cliente direcionar o dono do recurso ao endpoint de autorização;
- Eo servidor solicitar ao dono do recurso a concessão de acesso do cliente ao recurso.
Resposta comentada
Gabarito Alternativa B
O fluxo Authorization Code do OAuth2 permite que um aplicativo (cliente) obtenha acesso limitado aos recursos de um usuário (dono do recurso) em um servidor de recursos, sem que o aplicativo precise da senha do usuário. O código de autorização é um intermediário temporário para essa troca.
(A) Incorreta: A autenticação do cliente pelo servidor ocorre durante a solicitação do token de acesso, quando o cliente envia suas credenciais junto com o código de autorização. Não é o próximo passo isolado após o retorno do código, mas sim uma etapa do processamento da solicitação de token.
(B) Correta: Após o servidor de autorização retornar o código de autorização para o cliente (via navegador do dono do recurso), o próximo passo do cliente é usar esse código para fazer uma solicitação direta (backend-to-backend) ao endpoint de token do servidor de autorização, a fim de trocá-lo por um token de acesso (e, opcionalmente, um token de atualização).
(C) Incorreta: A autenticação do dono do recurso (o usuário) pelo servidor de autorização ocorre no início do fluxo, antes mesmo de o código de autorização ser gerado.
(D) Incorreta: O cliente direciona o dono do recurso ao endpoint de autorização no primeiro passo do fluxo, para iniciar o processo de autorização.
(E) Incorreta: O servidor solicita a concessão de acesso ao dono do recurso após a autenticação do dono do recurso, mas antes de emitir o código de autorização.
Fonte: FGV TRF1 2024 Analista Judiciário - Tecnologia da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.