← Questões de Segurança da Informação

Segurança da Informação · FGV · 2021

Questão comentada de Segurança da Informação

SAML (Security Assertion Markup Language) e OAuth 2 são frameworks utilizados para controlar o acesso a aplicações Web. Para controlar o acesso às aplicações:

Gabarito: B

SAML e OAuth 2 aparecem muito em questões porque ambos ajudam no controle de acesso, mas fazem isso de jeitos diferentes. O SAML é mais ligado a troca de asserções de autenticação entre um provedor de identidade e um provedor de serviço, enquanto o OAuth 2 é um framework de autorização, usado para conceder acesso delegado a recursos sem expor a senha do usuário. Na prática, o OAuth 2 trabalha com access tokens e, muitas vezes, com refresh tokens. O access token costuma ter vida curta, para reduzir o estrago se ele vazar. Quando ele expira, o refresh token pode ser usado para obter um novo access token sem pedir que o usuário faça login de novo. É exatamente essa a ideia da alternativa B. A pegadinha clássica aqui é misturar os papéis: SAML não é o modelo típico de JWT para autenticação e autorização, e OAuth 2 não exige certificado digital do servidor de autorização para gerar tokens. Além disso, SSO pode aparecer em cenários com SAML, mas não é requisito obrigatório do framework como a questão tenta sugerir. Resumo de prova: se a frase falar em refresh token e renovação de access token no OAuth 2, acenda a luz verde. Se tentar empurrar para SAML conceitos próprios de JWT, certificado ou exigências fixas de SSO, desconfie bastante.

Continue treinando

Questões relacionadas