← CCSP: segurança cloud, dados e operação
05 / 8 · 55 MIN

Aplicações, identidades e entrega

Mantém confiança no token, autorização do recurso e origem do artefacto.

Conceito e mecanismo

Uma assinatura válida é apenas parte da decisão sobre um JWT. O verificador precisa de aceitar o emissor, validar o destinatário e aplicar as regras do contexto. Se um IdP emite tokens para várias aplicações, a API não deve aceitar um token destinado a outra apenas por reconhecer a assinatura. Os algoritmos permitidos pertencem à política do verificador, não a uma escolha irrestrita do header recebido. URLs como jku também não devem levar o servidor a consultar destinos arbitrários e confiar em chaves escolhidas pelo remetente. Depois de validar o token, ainda é necessário verificar autorização para objeto, tenant e ação; um identificador imprevisível não substitui esse controlo.

Aplicação guiada

Num pipeline fictício com GitHub OIDC, limita audience e subject ao repositório e contexto autorizados. Confirma o formato real: a documentação atual inclui IDs imutáveis em subjects de repositórios novos ou configurados para isso. Não copies um template antigo sem essa verificação. Na release, relaciona inventário de componentes e findings com o artefacto final, incluindo dependências transitivas. Uma provenance assinada de outro digest não demonstra origem do conteúdo implantado. Resolve a divergência sem editar evidência para a fazer coincidir. Se um WAF bloquear um padrão de acesso indevido, regista-o como mitigação cuja cobertura precisa de validação enquanto a correção de autorização continua pendente. Retestes devem incluir pedidos legítimos e recusas entre tenants.

NA PRÁTICA

Token assinado para aplicação B não é autorização para a API A nem para todos os seus objetos.

Armadilhas comuns

Assinatura como autorização completa; jku livre; subject antigo; WAF como correção universal; provenance de outro digest.

Tópicos relacionados: Arquitetura, responsabilidades e portabilidade · Versões, retenção e holds · Proteção, localização e classificação dos dados

Leva esta ideia contigo

Vincula cada decisão à identidade, destinatário, recurso e conteúdo corretos.

Criar conta

Referência: JWT best current practices · CCSP examination outline effective 2026-08-01; January2026 V2 PDF

CCSP® é uma marca registada de ISC2, Inc. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por ISC2. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.