Exercícios
Avalie seus conhecimentos sobre segurança em aplicativos móveis com este questionário sobre autenticação e gerenciamento de sessões. Explore boas práticas envolvendo OAuth 2.0 com PKCE, armazenamento seguro de credenciais, rotação e expiração de tokens, logout completo, JWT e OpenID Connect. As questões também abordam biometria, passkeys, proteção contra phishing, validação de state e nonce, URIs de redirecionamento, TLS certificate pinning e controles contra tentativas automatizadas. Ideal para desenvolvedores, estudantes e profissionais que desejam identificar riscos e aplicar mecanismos de proteção em fluxos de login mobile.
Responda às questões abaixo e confira a explicação de cada resposta.
0/15 respondidas
Áudio automático ativado: as próximas questões serão lidas ao clicar em Continuar.
O fluxo Authorization Code com PKCE protege clientes públicos sem depender de um segredo embutido no aplicativo, que poderia ser extraído por engenharia reversa.
O code verifier é um valor aleatório mantido temporariamente em segredo. O servidor compara sua transformação com o code challenge recebido anteriormente.
Refresh tokens são credenciais sensíveis e devem ser armazenados em mecanismos protegidos, como Keychain no iOS ou armazenamento respaldado pelo Android Keystore.
Na rotação, cada uso gera um novo refresh token e invalida o anterior. A reutilização de um token antigo pode indicar comprometimento e provocar o encerramento da sessão.
A verificação biométrica normalmente ocorre no dispositivo e pode autorizar o uso de uma chave protegida. Dados biométricos brutos não devem ser enviados ao servidor pelo aplicativo.
A correspondência exata do URI e o uso de Universal Links ou Android App Links verificados dificultam que outro aplicativo capture o código de autorização.
O pinning restringe os certificados ou as chaves aceitos pelo aplicativo, oferecendo proteção adicional contra interceptação. Sua implementação exige estratégia segura de renovação e contingência.
Apagar apenas os dados locais não invalida necessariamente a sessão remota. O logout deve encerrar ou revogar a sessão no servidor e remover tokens e dados sensíveis do dispositivo.
Uma validade curta reduz a janela de exploração de um access token roubado. Quando necessário, a sessão pode obter novos tokens por um mecanismo de renovação protegido.
A assinatura oferece integridade e autenticidade, mas um JWT assinado comum não é necessariamente criptografado. Seu conteúdo pode ser decodificado por quem obtiver o token.
O cliente gera o nonce para uma solicitação e verifica seu valor no ID token recebido. Isso ajuda a detectar respostas antigas ou injetadas, sem substituir as demais validações.
Com PKCE, o servidor somente troca o código quando recebe um code verifier compatível com o code challenge inicial. Capturar apenas o código não é suficiente.
O aplicativo gera um valor state imprevisível, envia-o na solicitação e confere seu retorno. Essa correlação ajuda a impedir que uma resposta seja vinculada a uma solicitação forjada.
Passkeys usam criptografia assimétrica. A chave privada permanece protegida no dispositivo, enquanto a credencial é vinculada ao serviço legítimo, reduzindo a eficácia de páginas falsas.
Limites de requisições e atrasos progressivos tornam ataques automatizados mais caros. O monitoramento também permite detectar padrões suspeitos sem depender apenas de um bloqueio permanente.

Curso GratuitoAprenda React Native criando um clone da Netflix
5h53m
17 exercícios

Curso GratuitoCrie Apps com Flutter
8h19m
12 exercícios

Curso GratuitoFlutter básico
7h21m
26 exercícios

Curso GratuitoDesenvolvimento de aplicativos com Ionic
6h29m
19 exercícios

Curso GratuitoFlutter do básico ao avançado
4h25m
21 exercícios

Curso GratuitoXamarin C#
2h00m
20 exercícios

Curso GratuitoDesenvolvimento de apps com Flutter
4h47m
20 exercícios

Curso GratuitoFlutter e Dart no desenvolvimento de apps
34h56m
38 exercícios
Milhares de cursos online em vídeo, ebooks e áudiobooks.
Para testar seus conhecimentos no decorrer dos cursos online
Gerado diretamente na galeria de fotos do seu celular e enviado ao seu e-mail
Baixe nosso aplicativo pelo QR Code ou pelos links abaixo:.
+ de 10 milhões
de alunos
Certificado grátis e
válido em todo o Brasil
60 mil exercícios
gratuitos
4,8/5 classificação
nas lojas de apps
Cursos gratuitos em
vídeo, ebooks e audiobooks