O analista de sistemas Bravo desenvolveu o webservice TJService para o TJDFT sem mecanismos de controle de segurança. A comunicação de TJService ocorre conforme especificações do protocolo SOAP (Simple Object Access Protocol). A fim de proteger a troca de mensagens de TJService, Bravo foi orientado pelo TJDFT a implementar o suporte à autenticação baseada em token. Os mecanismos de proteção de mensagens SOAP baseados em token que Bravo deve implementar são definidos na especificação Web Services:
- A)Dynamic Discovery;
Dynamic Discovery trata da descoberta dinâmica de serviços, não de mecanismos de autenticação ou proteção por token.
- B)Addressing;
Addressing define endereçamento e roteamento de mensagens SOAP, mas não estabelece segurança baseada em token.
- C)Reliable Messaging;
Reliable Messaging cuida da entrega confiável das mensagens, como ordenação e confirmação, e não da autenticação.
- D)Security;
Security é a especificação que define recursos de proteção para SOAP, incluindo tokens de segurança, assinatura e criptografia.
- E)Make Connection.
Make Connection é uma especificação ligada à comunicação assíncrona/ conexões sob demanda, sem foco em autenticação por token.
Gabarito: D
O SOAP é um protocolo de troca de mensagens, mas sozinho ele não resolve segurança. Quando a questão fala em proteger mensagens com autenticação baseada em token, ela está apontando para a camada de segurança do ecossistema Web Services, especialmente o WS-Security. É essa especificação que define como incluir informações de segurança no envelope SOAP, como tokens de segurança, assinaturas e criptografia. Na prática, o WS-Security permite anexar ao cabeçalho SOAP elementos como Username Token, Binary Security Token e SAML Token, entre outros. Ou seja, ele trata justamente da proteção da mensagem em si, e não apenas do transporte. Isso é importante porque, em Web Services, você pode querer segurança fim a fim, mesmo passando por intermediários. Por isso o gabarito é a letra D. As demais alternativas são especificações de apoio para endereçamento, descoberta ou confiabilidade de mensagens, mas não são o núcleo da autenticação baseada em token no SOAP. Em prova, a pista costuma estar em palavras como token, autenticação, assinatura e criptografia: quase sempre a resposta vai puxar para WS-Security.