← Questões de Segurança da Informação

Segurança da Informação · FGV · 2022

Questão comentada de Segurança da Informação

O analista em TI Tomé implantou a aplicação MPWebApp no servidor web HServer. Para controlar o acesso à MPWebApp, Tomé habilitou em HServer um esquema de autenticação do HTTP (Hypertext Transfer Protocol). O esquema habilitado por Tomé exige que o cliente envie o usuário e a senha de acesso codificados em Base64 diretamente no cabeçalho Authorization da mensagem de requisição. Logo, Tomé habilitou em HServer o esquema de autenticação HTTP:

Gabarito: E

Quando a questão fala em um esquema de autenticação HTTP que envia usuário e senha codificados em Base64 diretamente no cabeçalho Authorization, ela está descrevendo o esquema Basic. O nome assusta um pouco, mas a ideia é bem simples: o cliente manda a credencial em formato Base64, que não é criptografia, é só uma codificação. Ou seja, se alguém interceptar a mensagem, consegue decodificar com facilidade, então isso não protege o segredo de verdade, apenas o transporta em um formato textual aceito pelo protocolo. No HTTP, o cabeçalho Authorization é justamente o campo usado para informar o tipo de autenticação e os dados de acesso. No Basic, o valor costuma vir no padrão "Basic ". É por isso que a banca destacou Base64 e o envio direto no Authorization: ela quer que você reconheça o mecanismo pelo formato da credencial. As demais alternativas fogem dessa descrição. Digest usa desafio-resposta e não manda a senha pura em Base64. Bearer Token leva um token de acesso, não usuário e senha. OAuth 1.0 é um protocolo de autorização, mais complexo, com assinatura e fluxo próprio. Hawk também é um esquema de autenticação baseada em assinatura, não nesse modelo simples de usuário e senha. Então o gabarito E está correto porque o enunciado descreve exatamente o HTTP Basic Authentication. Em prova, sempre desconfie quando aparecer usuário e senha em Base64 no Authorization: é praticamente a assinatura do Basic.

Continue treinando

Questões relacionadas