Com relação ao protocolo OAuth e segurança de código, avalie se as afirmativas a seguir são verdadeiras (V) ou falsas (F). ( ) A parte de “auth” da “OAuth” se refere a autorização, não a autenticação. ( ) Dentre as práticas recomendadas para criar um aplicativo OAuth, podem ser citadas: usar escopos mínimos, criptografar os tokens de acesso do usuário e proteger as credenciais do aplicativo. ( ) Dentre os riscos de segurança mais comuns associados às Application Programming Interfaces (APIs, ou Interfaces de Programação de Aplicação) listados no API Security Top 10 da Open Worldwide Application Security Project (OWASP) consta como vulnerabilidade a implementação incorreta de mecanismos de autenticação, que é responsável pela exposição do fluxo de negócios por comprometer o sistema de identificar dos equipamentos de origem do incidente de segurança. As afirmativas são, respectivamente,
- A)F – V – F.
Errada, porque a primeira e a segunda afirmativas estão corretas, então não pode ser F - V - F.
- B)F – V – V.
Errada, porque a terceira afirmativa não é verdadeira na forma como foi redigida.
- C)V – F – F.
Errada, porque a primeira afirmativa é verdadeira e não falsa.
- D)F – F – V.
Errada, porque a segunda afirmativa também é verdadeira.
- E)V – V – F.
Certa, porque a sequência correta é V - V - F.
Gabarito: E
OAuth cai muito em prova porque o nome engana: o “auth” ali vem de authorization, ou seja, autorização, e não de authentication. Em outras palavras, OAuth não serve para dizer quem você é; ele serve para dizer o que um sistema pode fazer em seu nome, com permissões bem delimitadas. Quem faz autenticação é outro mecanismo, muitas vezes junto com o OpenID Connect. Na prática, quando você cria um aplicativo com OAuth, a ideia é reduzir riscos. Por isso, faz sentido usar escopos mínimos, isto é, dar só as permissões estritamente necessárias, proteger as credenciais do aplicativo e tratar tokens como segredos, inclusive com criptografia quando aplicável. Token vazado é convite para dor de cabeça. A primeira e a segunda afirmativas estão corretas. A terceira, porém, escorrega: o OWASP API Security Top 10 realmente fala de falhas de autenticação, mas a redação mistura conceitos e descreve de forma imprecisa o efeito da vulnerabilidade. Em prova, isso costuma ser o sinal clássico de que a banca quer que você reconheça o nome do risco, mas não aceite uma definição torta ou exageradamente confusa. Por isso, o gabarito é V - V - F, que corresponde à alternativa E.