O analista em TI Tomé implantou a aplicação MPWebApp no servidor web HServer. Para controlar o acesso à MPWebApp, Tomé habilitou em HServer um esquema de autenticação do HTTP (Hypertext Transfer Protocol). O esquema habilitado por Tomé exige que o cliente envie o usuário e a senha de acesso codificados em Base64 diretamente no cabeçalho Authorization da mensagem de requisição. Logo, Tomé habilitou em HServer o esquema de autenticação HTTP:
- A)Digest;
Errada, porque Digest usa desafio-resposta com hash e não simplesmente usuário e senha em Base64 no cabeçalho.
- B)Bearer Token;
Errada, porque Bearer Token autentica com um token de acesso, não com credenciais base64izadas de usuário e senha.
- C)Hawk;
Errada, porque Hawk é um esquema de autenticação por assinatura e não o envio direto de login e senha em Base64.
- D)OAuth 1.0;
Errada, porque OAuth 1.0 é um protocolo de autorização com assinatura e fluxo próprio, não um esquema simples de autenticação HTTP com Base64.
- E)Basic.
Certa, porque o esquema que envia usuário e senha codificados em Base64 no cabeçalho Authorization é o HTTP Basic.
Gabarito: E
Quando a questão fala em um esquema de autenticação HTTP que envia usuário e senha codificados em Base64 diretamente no cabeçalho Authorization, ela está descrevendo o esquema Basic. O nome assusta um pouco, mas a ideia é bem simples: o cliente manda a credencial em formato Base64, que não é criptografia, é só uma codificação. Ou seja, se alguém interceptar a mensagem, consegue decodificar com facilidade, então isso não protege o segredo de verdade, apenas o transporta em um formato textual aceito pelo protocolo. No HTTP, o cabeçalho Authorization é justamente o campo usado para informar o tipo de autenticação e os dados de acesso. No Basic, o valor costuma vir no padrão "Basic ". É por isso que a banca destacou Base64 e o envio direto no Authorization: ela quer que você reconheça o mecanismo pelo formato da credencial. As demais alternativas fogem dessa descrição. Digest usa desafio-resposta e não manda a senha pura em Base64. Bearer Token leva um token de acesso, não usuário e senha. OAuth 1.0 é um protocolo de autorização, mais complexo, com assinatura e fluxo próprio. Hawk também é um esquema de autenticação baseada em assinatura, não nesse modelo simples de usuário e senha. Então o gabarito E está correto porque o enunciado descreve exatamente o HTTP Basic Authentication. Em prova, sempre desconfie quando aparecer usuário e senha em Base64 no Authorization: é praticamente a assinatura do Basic.