Esame: Autenticazione JWT OAuth

Questo set di flashcard copre i concetti fondamentali dell'autenticazione JWT e OAuth, utili per comprendere la sicurezza nelle applicazioni web. È ideale per studenti universitari che vogliono approfondire questi temi.

Newt50·72 schede·72 domande
universitàcomputer_scienceweb
0
Lo so
1 / 72
0
Sto imparando
Fronte

JWT

Tocca per girare
Retro

JSON Web Token è un formato compatto per trasmettere informazioni tra parti come oggetti JSON.

Tocca per girare
Lo so
Sto imparando

Quiz(72 domande)

Domanda 1 di 72

1. Quale descrizione rappresenta meglio un JWT?

Termini in questo set(72)

Fondamenti di JWT(16)

JWT

JSON Web Token è un formato compatto per trasmettere informazioni tra parti come oggetti JSON.

Componenti di un JWT

Un JWT è composto da tre parti: intestazione, payload e firma. - Intestazione: tipo e algoritmo - Payload: dati - Firma: verifica dell'integrità

Intestazione del JWT

Descrive il tipo di token e l'algoritmo di firma utilizzato, ad esempio HMAC o RSA.

Payload del JWT

Contiene le affermazioni (claims) relative all'utente e ai dati. - Affermazioni standard: sub, exp, iss.

Firma del JWT

È generata utilizzando l'intestazione e il payload, assicurando che il token non venga modificato.

Vero o falso: JWT è sicuro di default.

Falso. JWT deve essere utilizzato con HTTPS e con algoritmi di firma robusti.

Affermazioni (claims)

Informazioni incorporate nel payload. Possono essere: - Affermazioni registrate - Affermazioni pubbliche - Affermazioni private

Qual è la durata di un JWT?

La durata è specificata nell'affermazione 'exp' nel payload, in formato timestamp.

Come viene firmato un JWT?

Utilizzando una chiave segreta o una chiave privata, in base all'algoritmo scelto nell'intestazione.

Utilizzo di JWT

JWT è comunemente usato per l'autenticazione e l'autorizzazione nelle applicazioni web moderne.

Vantaggi di JWT

I vantaggi includono: - Compactness - Autenticità - Scalabilità

Diff. tra JWT e sessioni tradizionali

JWT è stateless, mentre le sessioni tradizionali richiedono lo stato sul server.

Come decodificare un JWT?

Puoi decodificare un JWT in formato JSON usando librerie disponibili in vari linguaggi di programmazione.

Fill in the blank: JWT è un metodo per ...

... trasmettere informazioni in modo sicuro tra il client e il server.

Esempio di utilizzo di JWT

Dopo il login, il server genera un JWT. Il client lo utilizza per autenticarsi in richieste future.

Vero o falso: JWT può contenere dati sensibili.

Falso. Non dovresti inserire dati sensibili nel JWT poiché è facilmente decodificabile.

OAuth 2.0(20)

Che cos'è OAuth 2.0?

OAuth 2.0 è un protocollo di autorizzazione che consente a un'applicazione di ottenere accesso limitato a risorse protette su un server.

Qual è il flusso di autorizzazione principale?

Il flusso di autorizzazione principale è il flusso di autorizzazione basato su codice, in cui l'utente concede accesso all'applicazione tramite un codice temporaneo.

Client vs. Resource Owner

Il Client è l'applicazione che richiede l'accesso, mentre il Resource Owner è l'utente che possiede le risorse protette.

Che cosa rappresenta il 'token'?

Il token è una stringa che rappresenta l'autorizzazione concessa al Client per accedere alle risorse protette.

Vero o falso: OAuth 2.0 gestisce l'autenticazione.

Falso. OAuth 2.0 gestisce l'autorizzazione, non l'autenticazione.

Quali sono i tipi di grant in OAuth 2.0?

- Authorization Code - Implicit - Resource Owner Password Credentials - Client Credentials

Cosa fa il flusso 'Authorization Code'?

Il flusso 'Authorization Code' restituisce un codice che l'app utilizza per ottenere un token di accesso.

Cosa è l'Authorization Server?

È il server che gestisce le autorizzazioni e rilascia i token di accesso al Client dopo la concessione del consenso.

Fill in the blank: L'utente concede accesso a ___.

L'utente concede accesso al Client.

Qual è il ruolo del 'Redirect URI'?

Il 'Redirect URI' è l'URL dove l'utente viene reindirizzato dopo aver concesso l'accesso.

Che cos'è il 'Client ID'?

Il 'Client ID' è un identificatore unico per il Client registrato presso l'Authorization Server.

Authorization Grant vs. Access Token

L'Authorization Grant è il permesso iniziale, mentre l'Access Token è quello che consente l'accesso alle risorse protette.

Cosa fa il flusso 'Client Credentials'?

Il flusso 'Client Credentials' consente a un Client di ottenere un token per accedere alle risorse senza l'interazione dell'utente.

Vero o falso: OAuth 2.0 supporta diversi tipi di Client.

Vero. OAuth 2.0 supporta Client pubblici e riservati.

Che cosa sono i 'Scopes'?

I 'Scopes' definiscono i livelli di accesso richiesti dal Client per le risorse protette.

Qual è la differenza tra 'Implicit' e 'Authorization Code'?

Il flusso 'Implicit' restituisce direttamente un token, mentre 'Authorization Code' richiede un codice intermedio.

Cause → Effect: L'utente rifiuta l'accesso.

Il Client non ottiene un token di accesso per le risorse.

Che cos'è il 'Refresh Token'?

Il 'Refresh Token' è utilizzato per ottenere un nuovo Access Token senza richiedere nuovamente l'autorizzazione.

Quali sono i vantaggi di OAuth 2.0?

- Scalabilità - Sicurezza - Separazione dell'autenticazione dall'autorizzazione

Cosa deve fare il Client per ottenere un Access Token?

Il Client deve presentare l'Authorization Grant all'Authorization Server per ricevere l'Access Token.

Integrazione JWT e OAuth(20)

JWT

JSON Web Token, un metodo compatto e autonomo per rappresentare informazioni tra le parti.

OAuth

Un protocollo di autorizzazione che consente accessi limitati a risorse protette su internet.

Integrazione JWT e OAuth

JWT viene utilizzato come metodo di trasporto delle informazioni di autorizzazione in OAuth.

Vero o Falso: JWT è parte di OAuth.

Vero. JWT è spesso utilizzato come token di accesso in flussi OAuth.

Flusso di autorizzazione OAuth con JWT

1. Richiesta token 2. Generazione JWT 3. Accesso alle risorse.

Cos'è un token di accesso?

È un JWT che consente a un client di accedere a risorse su un server.

Vantaggi di usare JWT in OAuth

1. Autenticazione sicura 2. Stateless 3. Scalabilità.

Vero o Falso: JWT è sempre sicuro.

Falso. JWT può essere vulnerabile se non viene gestito correttamente.

Cosa contiene un JWT?

Header, Payload (dati) e Signature per garantire l'integrità.

Esempio di payload JWT

{"sub":"1234567890","name":"Mario Rossi","admin":true}

Differenza tra access token e refresh token

Access token: accesso immediato. Refresh token: rinnovo dell'accesso.

Causa ed effetto: uso di JWT in OAuth

Causa: utilizzo di JWT → Effetto: autorizzazione più rapida e scalabile.

Cosa succede se un JWT scade?

L'utente deve richiedere un nuovo token utilizzando il refresh token.

Qual è la durata tipica di un access token?

Di solito tra 5 minuti e 1 ora, a seconda dell'applicazione.

Come viene firmato un JWT?

Utilizzando un algoritmo come HMAC SHA256 o RSA.

Vero o Falso: JWT può essere decifrato da chiunque.

Vero. Anche se è firmato, il payload è in chiaro e visibile.

Integrazione JWT in una richiesta OAuth

Il client invia il JWT nel campo Authorization dell'intestazione HTTP.

Cosa è il 'scopes' in OAuth?

Definisce i permessi specifici richiesti dall'applicazione.

Esempio di utilizzo di JWT

Un'app mobile che richiede accesso a dati utente tramite un backend.

Cosa fare per invalidare un JWT?

Implementare una blacklist o un sistema di revoca dei token.

Sicurezza e Best Practices(16)

Cos'è l'algoritmo di firma?

L'algoritmo di firma è un metodo per garantire l'integrità dei token JWT, utilizzando HMAC o RSA.

Vero o falso: JWT deve essere trasmesso in chiaro.

Falso. JWT deve essere sempre trasmesso su HTTPS per prevenire intercettazioni.

Qual è l'importanza della scadenza del token?

La scadenza limita la validità del token, riducendo il rischio di uso improprio.

Compila il vuoto: I token JWT dovrebbero essere _______.

I token JWT dovrebbero essere firmati per garantire autenticità e integrità.

Quali sono i rischi di un token JWT senza scadenza?

Rischi: uso non autorizzato, difficoltà nel revocare l'accesso.

Cosa fare se un token JWT è compromesso?

Revocare il token e invalidare sessioni attive.

Differenza tra HMAC e RSA?

HMAC è simmetrico, RSA è asimmetrico; HMAC usa la stessa chiave, RSA usa chiavi diverse.

Qual è una best practice per l'archiviazione dei segreti?

Utilizzare un gestore di segreti sicuro per conservare chiavi e segreti.

Vero o falso: I token JWT possono contenere informazioni sensibili.

Falso. Non dovrebbero contenere dati sensibili, poiché possono essere decodificati.

Cosa si intende per revoca dei token?

Revoca significa disabilitare un token prima della sua scadenza, per esempio, in caso di compromissione.

Qual è il ruolo del nonce?

Il nonce previene attacchi di replay assicurando che ogni richiesta sia unica.

Come limitare l'uso di un token JWT?

Impostare limiti di utilizzo o scadenze brevi per ridurre il rischio.

Cosa fare per proteggere le informazioni nel payload?

Utilizzare crittografia per proteggere i dati sensibili nel payload.

Quali metodi di autenticazione usare con OAuth?

Usare l'autenticazione a due fattori e token di accesso a breve termine.

Qual è l'importanza della validazione del token?

La validazione verifica che il token sia autentico e non sia scaduto.

Perché evitare token con permessi eccessivi?

Evitare token con permessi eccessivi riduce il rischio di accesso non autorizzato.

Domande in questo set(72)

1. Quale descrizione rappresenta meglio un JWT?

A.Un metodo compatto e autonomo per rappresentare informazioni.
B.Un tipo di database per memorizzare informazioni utente.
C.Un protocollo di trasferimento dati su rete.
D.Un linguaggio di programmazione per applicazioni web.

2. Qual è la funzione principale di un algoritmo di firma in JWT?

A.Garantire l'integrità del token
B.Ridurre la dimensione del token
C.Aumentare la velocità di elaborazione
D.Rendere il token non scaduto

3. Qual è la funzione principale di un JWT?

A.Trasmettere informazioni in modo sicuro tra client e server
B.Archiviare dati sul server
C.Proteggere le informazioni con crittografia avanzata
D.Gestire le sessioni utente sul server

4. Che cos'è il flusso 'Resource Owner Password Credentials'?

A.Un flusso che usa le credenziali dell'utente per ottenere un token.
B.Un flusso che richiede un codice di autorizzazione.
C.Un flusso che non prevede l'interazione dell'utente.
D.Un flusso che fornisce un token direttamente all'URL.

5. Cos'è l'OAuth?

A.Un protocollo di autorizzazione per accessi limitati.
B.Un linguaggio di markup per descrivere le API.
C.Un sistema di gestione utenti per applicazioni web.
D.Un database per archiviare token di accesso.

6. Quale delle seguenti pratiche è consigliata per la trasmissione di un token JWT?

A.Trasmetterlo su HTTPS
B.Inviarlo tramite email
C.Usare HTTP non crittografato
D.Condividere pubblicamente

7. Quali sono le tre parti principali di un JWT?

A.Intestazione, payload e firma
B.Intestazione, corpo e chiave
C.Payload, chiave e scadenza
D.Firma, intestazione e parametri

8. Quale tra questi NON è un tipo di grant in OAuth 2.0?

A.Authorization Code
B.Implicit
C.Encrypted Credentials
D.Client Credentials

9. Come viene utilizzato JWT in OAuth?

A.Come metodo di trasporto per le informazioni di autorizzazione.
B.Come metodo di cifratura dei dati.
C.Come database temporaneo per i token.
D.Come linguaggio di programmazione per l'autenticazione.

10. Perché è importante impostare una scadenza per un token JWT?

A.Per limitare il periodo di abuso
B.Per aumentare la dimensione del token
C.Per facilitare l'uso condiviso
D.Per rendere il token più semplice

11. Cosa rappresenta l'intestazione di un JWT?

A.Il tipo di token e l'algoritmo di firma
B.I dati dell'utente
C.La durata di validità del token
D.Le affermazioni pubbliche

12. Cosa avviene quando il token di accesso scade?

A.Il Client deve richiedere un nuovo token usando il Refresh Token.
B.L'Authorization Server annulla il Client.
C.L'utente deve ripetere il processo di autorizzazione.
D.Il token diventa permanente.

13. Quale delle seguenti affermazioni è vera riguardo a JWT?

A.JWT è spesso utilizzato come token di accesso.
B.JWT può essere utilizzato solo in sistemi chiusi.
C.JWT non può essere firmato.
D.JWT è sempre sicuro senza ulteriori misure.

14. I token JWT dovrebbero essere ____.

A.Firmati
B.Pubblicati
C.Decifrati
D.Cifrati in chiaro

15. Cosa contiene il payload di un JWT?

A.Le affermazioni relative all'utente e ai dati
B.Solo le informazioni di login
C.Le chiavi segrete
D.Le richieste del client

16. Qual è il ruolo del 'Resource Server'?

A.Fornisce le risorse protette.
B.Gestisce le autorizzazioni per il Client.
C.Registra i Client presso l'Authorization Server.
D.Rilascia i Refresh Token.

17. Qual è il primo passo nel flusso di autorizzazione OAuth con JWT?

A.Richiesta del token.
B.Accesso alle risorse.
C.Generazione del JWT.
D.Registrazione dell'utente.

18. Qual è uno dei principali rischi associati a un token JWT senza scadenza?

A.Uso non autorizzato
B.Maggiore velocità di accesso
C.Minore utilizzo delle risorse
D.Accesso facilitato

19. Quale affermazione è vera riguardo alla firma di un JWT?

A.Assicura che il token non venga modificato
B.Contiene informazioni sensibili
C.È visibile dall'utente
D.Può essere omessa

20. Che cosa indica il termine 'Client Credentials'?

A.Le credenziali usate da un Client per autenticarsi.
B.Autenticazione dell'utente tramite password.
C.Token usato per autorizzare l'utente.
D.URL di reindirizzamento del Client.

21. Cosa rappresenta il payload in un JWT?

A.Dati che vengono trasmessi e utilizzati dall'applicazione.
B.L'algoritmo di firma utilizzato per il token.
C.Le informazioni di sessione del server.
D.Le credenziali di accesso dell'utente.

22. Cosa si deve fare se si sospetta che un token JWT sia stato compromesso?

A.Revocare il token
B.Inviarlo di nuovo
C.Modificarne il payload
D.Conservarlo per verifiche future

23. JWT è sicuro di default?

A.Falso, deve essere usato con HTTPS e firmato correttamente
B.Vero, non ha bisogno di ulteriori misure
C.Falso, è sicuro senza alcuna protezione
D.Vero, è criptato automaticamente

24. Che cosa rappresenta un 'Scope' in OAuth 2.0?

A.L'area di accesso definita per il Client.
B.Un tipo di grant.
C.Il nome del Resource Server.
D.Il tempo di scadenza del token.

25. Qual è la principale differenza tra un access token e un refresh token?

A.L'access token consente accesso immediato, il refresh token rinnova l'accesso.
B.Il refresh token è sempre più breve dell'access token.
C.L'access token è cifrato, il refresh token è in chiaro.
D.Il refresh token non può essere utilizzato per accedere alle risorse.

26. Qual è la principale differenza tra HMAC e RSA?

A.HMAC è simmetrico e RSA è asimmetrico
B.HMAC è più lento di RSA
C.RSA non può essere usato con JWT
D.HMAC usa chiavi private

27. Quale delle seguenti è un'affermazione registrata in un JWT?

A.exp
B.username
C.email
D.role

28. Quale dei seguenti è un vantaggio di OAuth 2.0?

A.Consente un accesso non sicuro.
B.Separazione dell'autenticazione dall'autorizzazione.
C.Richiede sempre l'interazione dell'utente.
D.Non supporta più Client contemporaneamente.

29. Cosa succede se un JWT scade?

A.L'utente deve richiedere un nuovo token.
B.Il token diventa invalido ma può essere riutilizzato.
C.Il server ignora la scadenza.
D.Il token viene automaticamente rinnovato.

30. Qual è una best practice per la gestione dei segreti?

A.Utilizzare un gestore di segreti sicuro
B.Conservare i segreti in file di testo
C.Condividere le chiavi con il team
D.Non preoccuparsi della sicurezza

31. Come viene generata la firma di un JWT?

A.Utilizzando l'intestazione e il payload con una chiave segreta
B.Solo dall'intestazione
C.Completamente casualmente
D.Senza alcun algoritmo di firma

32. In quale flusso il token di accesso è restituito direttamente al Client?

A.Implicit
B.Authorization Code
C.Resource Owner Password Credentials
D.Client Credentials

33. Qual è la durata tipica di un access token in OAuth?

A.Di solito tra 5 minuti e 1 ora.
B.Sempre 24 ore.
C.Mai più di 10 minuti.
D.Di solito da 1 a 3 giorni.

34. Quale delle seguenti affermazioni è vera riguardo ai dati sensibili nei token JWT?

A.Non dovrebbero essere inclusi
B.Possono essere cifrati
C.Dovrebbero essere visibili
D.Possono essere utilizzati liberamente

35. Perché i JWT sono utilizzati nel web moderno?

A.Per l'autenticazione e l'autorizzazione
B.Per l'archiviazione di grandi quantità di dati
C.Per la gestione delle sessioni sul server
D.Per creare interfacce utente

36. Che cosa deve presentare il Client per ottenere un Access Token?

A.L'Authorization Grant.
B.Il Refresh Token.
C.Il Client Secret.
D.Il Resource Owner Password.

37. Come viene firmato un JWT?

A.Utilizzando algoritmi come HMAC SHA256 o RSA.
B.Utilizzando solo la chiave pubblica.
C.Non è necessario firmare un JWT.
D.Con un algoritmo di cifratura simmetrica.

38. Cosa si intende per revoca di un token?

A.Disabilitare un token prima della scadenza
B.Aumentare la scadenza
C.Trasmettere il token a un altro utente
D.Cifrare il token

39. Quale dei seguenti è un vantaggio dei JWT?

A.Compattezza e scalabilità
B.Ritardo elevato
C.Archiviazione complessa
D.Necessità di stati sul server

40. Cos'è un 'Authorization Code'?

A.Un codice temporaneo fornito all'utente.
B.Un token di accesso.
C.Un URL di reindirizzamento.
D.Un tipo di Scope.

41. Cosa significa che un JWT può essere decifrato da chiunque?

A.Il payload è in chiaro e visibile.
B.Il token è sempre accessibile solo tramite chiave.
C.Il JWT non contiene dati.
D.Solo alcune parti del token sono visibili.

42. Qual è la funzione di un nonce in un sistema di autenticazione?

A.Prevenire attacchi di replay
B.Aumentare la dimensione del payload
C.Facilitare l'autenticazione
D.Ridurre il tempo di risposta

43. Qual è la principale differenza tra JWT e sessioni tradizionali?

A.JWT è stateless, mentre le sessioni tradizionali richiedono stato
B.JWT è sempre più lento
C.Le sessioni tradizionali non possono essere usate per l'autenticazione
D.JWT non può contenere dati

44. Cosa avviene quando l'utente rifiuta l'accesso?

A.Il Client non ottiene alcun token di accesso.
B.Il token di accesso viene concesso comunque.
C.L'Authorization Server registra l'evento.
D.Il Redirect URI viene ignorato.

45. Qual è il ruolo degli 'scopes' in OAuth?

A.Definiscono i permessi specifici richiesti dall'applicazione.
B.Sono utilizzati per crittografare i token.
C.Sono un tipo di token di accesso.
D.Sono un metodo di autenticazione alternativa.

46. Qual è un modo per limitare l'uso di un token JWT?

A.Impostare scadenze brevi
B.Aumentare il numero di richieste
C.Rimuovere le restrizioni
D.Condividere il token

47. Come puoi decodificare un JWT?

A.Utilizzando librerie disponibili nei vari linguaggi di programmazione
B.Facendo copia e incolla in un documento Word
C.Non è possibile decodificarlo
D.Solo manualmente

48. Che cosa è un 'Redirect URI'?

A.L'URL dove l'utente viene reindirizzato dopo l'autorizzazione.
B.L'indirizzo del Client.
C.L'endpoint per la richiesta del token.
D.Il percorso delle risorse protette.

49. In quale scenario è più probabile che si utilizzi JWT?

A.Un'app mobile che richiede accesso ai dati dell'utente.
B.Un server FTP per il trasferimento di file.
C.Un sito web statico senza autenticazione.
D.Un sistema di archiviazione dati non sicuro.

50. Qual è un metodo per proteggere i dati nel payload di un token JWT?

A.Utilizzare crittografia
B.Compilarli in chiaro
C.Includere più informazioni
D.Non proteggere nulla

51. Completa la frase: JWT è un metodo per ...

A.trasmettere informazioni in modo sicuro tra client e server
B.archiviare dati permanentemente
C.gestire le sessioni utente
D.cifrare le informazioni nel database

52. Cosa fa l'Authorization Server?

A.Gestisce le autorizzazioni e fornisce i token di accesso.
B.Fornisce direttamente le risorse protette.
C.Archivia le credenziali degli utenti.
D.Genera i Refresh Token.

53. Cosa è necessario fare per invalidare un JWT?

A.Implementare una blacklist o un sistema di revoca.
B.Accettare solo token scaduti.
C.Rimuovere il token dalla memoria del client.
D.Non è necessario fare nulla, il token scade automaticamente.

54. Quali metodi di autenticazione sono raccomandati con OAuth?

A.Autenticazione a due fattori
B.Solo password
C.Accesso anonimo
D.Nessuna autenticazione

55. Esempio di utilizzo di JWT?

A.Dopo il login, il server genera un JWT per il client
B.Il client deve sempre chiedere dati al server
C.Il server non può usare alcun token
D.JWT è utilizzato solo per l'archiviazione

56. Quale dei seguenti è un esempio di Client pubblico?

A.Un'applicazione web accessibile pubblicamente.
B.Un'app desktop con segreti condivisi.
C.Un servizio backend con accesso controllato.
D.Un'app mobile con chiavi segrete.

57. Quale delle seguenti opzioni non è un vantaggio dell'uso di JWT in OAuth?

A.Supporto per sessioni stateful.
B.Autenticazione sicura.
C.Stateless e scalabilità.
D.Facilità di trasporto delle informazioni.

58. Perché è fondamentale la validazione di un token JWT?

A.Verifica autenticità e scadenza
B.Riduce il carico del server
C.Facilita l'uso del token
D.Aumenta la dimensione del token

59. Vero o falso: JWT può contenere dati sensibili.

A.Falso, non dovresti inserire dati sensibili
B.Vero, può essere utilizzato per dati privati
C.Falso, ma può essere cifrato
D.Vero, è sicuro per i dati sensibili

60. Cosa è un 'Refresh Token'?

A.Un token utilizzato per ottenere un nuovo Access Token.
B.Un codice di autorizzazione.
C.Un tipo di Scope.
D.Un token di accesso scaduto.

61. Qual è uno scopo principale dell'implementazione di JWT in OAuth?

A.Migliorare la velocità di autorizzazione.
B.Semplificare la scrittura del codice.
C.Ridurre la sicurezza delle applicazioni.
D.Eliminare la necessità di un database.

62. Perché è rischioso utilizzare token con permessi eccessivi?

A.Aumenta il rischio di accesso non autorizzato
B.Migliora l'esperienza utente
C.Riduce il tempo di autenticazione
D.Facilita la condivisione

63. Quale delle seguenti affermazioni è falsa riguardo alle affermazioni (claims) contenute in un JWT?

A.Le affermazioni possono contenere informazioni sull'utente.
B.Le affermazioni standard includono sub, exp e iss.
C.Le affermazioni devono sempre essere criptate.
D.Le affermazioni possono essere pubbliche, private o registrate.

64. Quale affermazione è vera riguardo a OAuth 2.0?

A.Gestisce l'autenticazione degli utenti.
B.Fornisce accesso limitato alle risorse protette.
C.Non supporta i flussi di autorizzazione.
D.Richiede sempre un'interazione dell'utente.

65. In un flusso OAuth, dove deve essere inviato il JWT?

A.Nel campo Authorization dell'intestazione HTTP.
B.Nel corpo della richiesta HTTP.
C.Nel footer della risposta HTTP.
D.In un cookie di sessione.

66. Che cosa rappresenta il 'Client ID'?

A.Un identificatore unico per il Client registrato.
B.Un codice di autorizzazione.
C.Un token di accesso.
D.Un tipo di Scope.

67. Qual è la caratteristica principale che rende i JWT 'stateless'?

A.Non contiene informazioni sensibili
B.Non richiede sessione sul server
C.È firmato digitalmente
D.Può essere facilmente decifrato

68. Qual è la funzione principale del 'Scope' in OAuth 2.0?

A.Definire i livelli di accesso richiesti dal Client
B.Fornire un identificatore unico per l'utente
C.Gestire le sessioni utente
D.Rilasciare token di accesso

69. In un flusso OAuth, quale ruolo svolge il refresh token?

A.Fornisce accesso immediato alle risorse
B.Rinnova un access token scaduto
C.Genera un nuovo JWT
D.Fornisce informazioni sul payload

70. Quale dei seguenti flussi non richiede l'interazione dell'utente?

A.Client Credentials
B.Authorization Code
C.Implicit
D.Resource Owner Password Credentials

71. Quale delle seguenti affermazioni riguardo alla firma di un JWT è corretta?

A.La firma è necessaria solo per il payload
B.La firma garantisce l'integrità del JWT
C.La firma rende il JWT non decifrabile
D.La firma è opzionale in JWT

72. Cosa succede se un Access Token viene compromesso?

A.Le risorse restano protette
B.Il Client può continuare ad accedere alle risorse
C.L'Authorization Server deve revocare il token
D.L'utente deve cambiare la password

Set correlati

Crea il tuo set di studio

Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.