{"subject_id":"3a3cc48d00998198a99cdee8fcacc2a6","topico":"Assinatura digital; certificados X.509, ICP-Brasil, CRL/OCSP","stems":["Acerca dos aspectos técnicos importantes para que uma assinatura digital ocorra e dos tipos de formatos de certificados digitais, julgue os itens a seguir.","No que se refere a firewall e a filtro de pacotes, bem como a assinatura e certificado digitais, julgue os itens a seguir.","Julgue os itens subsequentes, relativos a CIS controls, assinatura e certificação digital, segurança em nuvens e ao que dispõe a Lei Geral de Proteção de Dados Pessoais (LGPD).","No que se refere às características e ao uso de assinatura digital e certificação digital, julgue os itens a seguir.","Julgue os próximos itens, referentes à certificação digital e à gestão de risco.","Julgue os próximos itens, a respeito de ataques, malwares, criptografia e certificação digital.","Acerca de criptografia simétrica e de certificados digitais, julgue os seguintes itens.","Acerca de criptografia, julgue os itens a seguir.","Acerca de hashes, ICP-Brasil, métodos de autenticação e autenticação baseada em múltiplos fatores, julgue os itens que se seguem.","Julgue os itens seguintes, relativos a métodos e protocolos de autenticação.","Em relação ao processo de geração e verificação de assinatura digital embasado em certificados digitais, julgue os itens que se seguem.","Acerca de assinatura e certificação digital, julgue os itens que se seguem.","Julgue os itens subsecutivos, a respeito de técnicas e ferramentas de análise de segurança das aplicações, criptografia e infraestrutura de chaves públicas.","Acerca de prevenção e combate a ataques a redes de computadores, criptografia e certificação digital, julgue os itens seguintes.","Julgue os itens seguintes, relativos a ameaças, ataques e protocolos de segurança de email.","Julgue os itens que se seguem, relativos a assinatura e certificação digital.","A respeito de proteção contra softwares maliciosos, sistemas de detecção de intrusão, segurança de servidores e sistemas operacionais, certificação digital, assinatura digital e gestão de riscos, julgue os itens que se seguem.","Julgue os itens seguintes, a respeito das Leis n.º 12.527/2011 (Lei de Acesso à Informação – LAI), n.º 12.737/2012 (Lei de Delitos Informáticos), n.º 12.965/2014 (Marco Civil da Internet), n.º 13.709/2018 (Lei Geral de Proteção de Dados Pessoais – LGPD) e do Decreto n.º 7.845/2012.","Julgue os próximos itens, relativos a criptografia, assinatura digital, sistemas operacionais e LDAP.","Acerca de criptografia, julgue os itens que se seguem.","A respeito do governo eletrônico (eGov), julgue os próximos itens.","No que se refere ao certificado digital emitido pela ICP-Brasil, julgue os itens a seguir.","Acerca de certificação digital e de voz sobre IP (VoIP), julgue os itens a seguir.","Acerca da certificação digital e de suas aplicações, julgue os itens subsequentes.","No que diz respeito aos conceitos de criptografia, à assinatura digital, aos conceitos utilizados em sistemas operacionais e às noções de DevOps, julgue os itens seguintes.","Julgue os itens a seguir, a respeito de criptografia.","A respeito de conceitos fundamentais e mecanismos de segurança da informação, julgue os itens seguintes.","A respeito da configuração do servidor Apache, julgue os itens subsequentes.","No que diz respeito à criptografia, aos sistemas de detecção de intrusão (IDS) e à certificação digital, julgue os itens seguintes.","Com relação a gerenciamento de redes de computadores, voz sobre IP (VoIP) e certificação digital, julgue os seguintes itens.","Julgue os seguintes itens, a respeito de criptografia e assinatura digital, utilizadas para dar determinadas garantias de segurança da informação.","A respeito de redes de computadores, julgue os itens seguintes.","Julgue os itens subsecutivos, referentes às noções de segurança da informação.","Julgue os itens que se seguem, relativos a certificados digitais.","Relativamente a segurança da informação, julgue os itens subsequentes."],"questions":[{"id":"a1f419100d83","number":84,"stem":0,"statement":"Um certificado digital no formato PEM normalmente é um texto ASCII, codificado em Base64, delimitado por -----BEGIN CERTIFICATE-----.","answer":"C","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"PEM é a codificação em texto: o conteúdo binário do certificado é convertido para Base64 e envolvido pelos delimitadores de início e fim, o que permite transportá-lo em correio eletrônico ou colá-lo em arquivos de configuração. O formato binário puro correspondente é o DER. Um mesmo certificado pode ser convertido de um para o outro sem alterar seu conteúdo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Formato PEM: Base64 em ASCII com delimitadores","citation":null,"trap_note":"PEM é texto, DER é binário, P7B leva a cadeia sem chave privada e PFX/P12 é o único que empacota certificado e chave privada. A banca troca esses quatro entre si."}},{"id":"e7fb7eb6f2a8","number":85,"stem":0,"statement":"O uso de HMAC é uma forma de garantir que uma assinatura digital seja efetiva.","answer":"E","source":{"slug":"INFRASA_26_ANALISTA","ano":2026},"explanation":{"verdict_reason":"HMAC é código de autenticação de mensagem baseado em chave secreta compartilhada entre as partes. Ele garante integridade e autenticidade da origem, mas como os dois lados detêm a mesma chave, qualquer um deles poderia tê-lo gerado — não há não repúdio, e sem não repúdio não existe assinatura digital. Assinatura exige chave privada de uso exclusivo do signatário.","distortion_type":"escopo_ampliado","distorted_span":"HMAC é uma forma de garantir que uma assinatura digital seja efetiva","corrected_statement":"O uso de HMAC é uma forma de garantir a integridade e a autenticidade de uma mensagem, mas não substitui nem efetiva uma assinatura digital, por não oferecer não repúdio.","concept":"HMAC (chave compartilhada) × assinatura digital (chave privada exclusiva)","citation":null,"trap_note":"Segredo compartilhado nunca produz não repúdio. Sempre que o item aproximar MAC, HMAC ou cifra simétrica de assinatura digital, pergunte quem mais tem a chave."}},{"id":"e721d5ed6cba","number":83,"stem":1,"statement":"Embora se utilize a chave privada do emissor para a assinatura digital de um documento, qualquer usuário que detenha certificado digital público que corresponda à chave privada é capaz de verificá-la.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"É a assimetria em estado puro: assinar depende de algo exclusivo, verificar não depende de nada secreto. A chave privada do emissor produz a assinatura; a chave pública correspondente, distribuída no certificado, permite que qualquer interessado a confira. Verificação universal não enfraquece a assinatura — é o que a torna útil.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Assinatura privada, verificação pública e universal","citation":null,"trap_note":"Verificar assinatura não exige permissão nem segredo. Item que condicione a verificação à posse de alguma chave secreta confunde assinatura com cifra."}},{"id":"af1caeab41da","number":85,"stem":2,"statement":"Em um sistema de certificação digital baseado em infraestrutura de chaves públicas, a assinatura digital é gerada com a chave pública do signatário e validada com a chave privada do destinatário correspondente.","answer":"E","source":{"slug":"SUSEP_25","ano":2025},"explanation":{"verdict_reason":"As duas pontas estão trocadas e o destinatário não participa da assinatura. Gera-se a assinatura com a chave privada do signatário — a única que ele detém — e valida-se com a chave pública do próprio signatário, obtida no certificado. A chave privada do destinatário só entra quando o objetivo é sigilo, e aí a operação é outra.","distortion_type":"inversao","distorted_span":"a assinatura digital é gerada com a chave pública do signatário e validada com a chave privada do destinatário","corrected_statement":"Em um sistema de certificação digital baseado em infraestrutura de chaves públicas, a assinatura digital é gerada com a chave privada do signatário e validada com a chave pública do signatário correspondente.","concept":"Chave privada assina, chave pública do signatário verifica","citation":null,"trap_note":"Duas trocas na mesma frase — pública por privada e signatário por destinatário — costumam andar juntas. Fixe a regra pelo dono da chave, não pela palavra: quem assina usa o que só ele tem."}},{"id":"b1b6f64bef79","number":86,"stem":1,"statement":"Operações feitas com chave pública RSA pertencente a um certificado digital somente podem ser desfeitas com a chave privada correspondente.","answer":"C","source":{"slug":"TCE_RS_25","ano":2025},"explanation":{"verdict_reason":"No RSA as operações do par são inversas e cruzadas: o que foi cifrado com a chave pública só é revertido pela chave privada correspondente, e nada mais. É essa propriedade que sustenta a confidencialidade quando se cifra para um destinatário. A mesma chave nunca desfaz a própria operação.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Reversibilidade cruzada do par RSA","citation":null,"trap_note":"Uma chave desfaz o que a outra fez, sempre cruzado. Cifrou com a pública, decifra com a privada — e é a mesma regra que, invertida, produz a assinatura."}},{"id":"a37bbfb11de9","number":97,"stem":3,"statement":"Um certificado digital válido garante que a chave privada correspondente nunca foi comprometida.","answer":"E","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"O certificado atesta que uma AC vinculou aquela chave pública àquela identidade e que o certificado não foi revogado até o momento da consulta — nada além disso. Uma chave privada pode ter sido copiada sem que o titular perceba, e o certificado continuará aparentando validade até que alguém peça a revogação. Validade é uma afirmação sobre o estado conhecido, não uma garantia sobre o sigilo efetivo da chave.","distortion_type":"generalizacao","distorted_span":"garante que a chave privada correspondente nunca foi comprometida","corrected_statement":"Um certificado digital válido indica apenas que ele não foi revogado até o momento da consulta, não garantindo que a chave privada correspondente nunca foi comprometida.","concept":"Limites do que um certificado válido garante","citation":null,"trap_note":"PKI não detecta comprometimento: ela reage a ele quando é comunicado. Item que transforme validade em prova de segurança da chave privada extrapola o que o mecanismo pode oferecer."}},{"id":"0783b29f3f4e","number":98,"stem":3,"statement":"Para a assinatura digital funcionar corretamente, o fluxo técnico clássico pressupõe que se deve aplicar uma função hash criptográfica sobre o conteúdo a ser assinado com a chave privada do signatário, e o verificador deve recalcular o hash e verificar a assinatura usando a chave pública do signatário.","answer":"C","source":{"slug":"TELEBRAS_25","ano":2025},"explanation":{"verdict_reason":"É o fluxo canônico e nesta ordem: resumo criptográfico do conteúdo, cifra desse resumo com a chave privada do signatário e, do outro lado, recálculo do resumo sobre o documento recebido mais decifração da assinatura com a chave pública do signatário. Assina-se o resumo, e não o documento inteiro, porque o resumo tem tamanho fixo e pequeno. A comparação dos dois resumos é o que entrega integridade e autoria de uma vez.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Fluxo de geração e verificação da assinatura digital","citation":null,"trap_note":"Guarde a sequência hash, chave privada, verificação com a pública. Qualquer item que altere um desses três pontos — assinar o documento inteiro, usar outra chave, dispensar o recálculo do hash — está errado."}},{"id":"f1b659eade4d","number":56,"stem":4,"statement":"No Brasil, os certificados digitais são obtidos por meio de autoridades certificadoras reconhecidas através da ICP-Brasil; os certificados mais comuns funcionam como assinaturas digitais que conferem valor jurídico aos documentos assinados, havendo, também, certificados de sigilo e de tempo.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"É a descrição correta do arranjo brasileiro: as autoridades certificadoras credenciadas na ICP-Brasil emitem os certificados, e os documentos assinados com eles gozam de presunção de veracidade em relação aos signatários. A tipologia também está certa — além dos certificados de assinatura, a ICP-Brasil prevê certificados de sigilo e o carimbo do tempo, emitido por autoridades específicas. Nenhum dos três elementos citados está fora da estrutura.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Tipos de certificado e valor jurídico na ICP-Brasil","citation":"MP n.º 2.200-2/2001","trap_note":"Assinatura (série A), sigilo (série S) e tempo são finalidades distintas dentro da mesma infraestrutura. Item que reduza a ICP-Brasil só à assinatura ignora as outras duas."}},{"id":"a3e748dd175f","number":64,"stem":5,"statement":"Na estrutura de um certificado digital padrão X.509, o campo signature é constituído da assinatura digital sobre os dados dos campos certificate serial number, subject name e subject unique identifier, considerados os principais do certificado.","answer":"E","source":{"slug":"MP_TO_24_SERVIDOR","ano":2024},"explanation":{"verdict_reason":"O campo de assinatura do X.509 recobre todos os campos do certificado — a estrutura inteira a ser assinada, incluindo versão, número de série, emissor, validade, titular, chave pública e extensões. Restringir a cobertura a três campos deixaria os demais alteráveis sem detecção, o que destruiria a função do certificado. Não há hierarquia de campos principais para efeito de assinatura.","distortion_type":"troca_de_termo","distorted_span":"sobre os dados dos campos certificate serial number, subject name e subject unique identifier","corrected_statement":"Na estrutura de um certificado digital padrão X.509, o campo signature é constituído da assinatura digital sobre todos os demais campos do certificado, tomados em conjunto.","concept":"Abrangência da assinatura da AC no X.509","citation":"ITU-T X.509","trap_note":"Assinatura sempre cobre o conjunto, nunca uma seleção de campos. Vale para certificado, para LCR e para documento assinado: proteger só uma parte deixaria o resto adulterável."}},{"id":"7cd94fcca23b","number":65,"stem":6,"statement":"Algoritmos de hash, em conjunto com certificados digitais, são empregados em uma das etapas do processo de assinatura digital.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O processo de assinatura tem duas etapas encadeadas: primeiro o resumo criptográfico do conteúdo, depois a cifra desse resumo com a chave privada, cuja chave pública correspondente vem atestada pelo certificado. Hash e certificado atuam em pontos diferentes, mas no mesmo processo. O item afirma apenas esse emprego conjunto.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Hash como etapa do processo de assinatura com certificado","citation":null,"trap_note":"Assinatura digital é composta: hash para integridade, chave privada para autoria, certificado para identidade. Cada item do tópico costuma atacar uma dessas três peças."}},{"id":"b5c1409a44ca","number":67,"stem":6,"statement":"Normalmente, a chave privada está incluída em um certificado digital, assim, o destinatário de uma mensagem assinada digitalmente é capaz de fazer a verificação de assinatura.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O certificado traz a chave pública do titular, e é justamente ela que o destinatário usa para verificar a assinatura. A chave privada permanece sob guarda exclusiva do signatário, em arquivo protegido ou em token criptográfico, e nunca é distribuída. Se estivesse no certificado, qualquer um poderia assinar no lugar do titular e a verificação não provaria nada.","distortion_type":"troca_de_termo","distorted_span":"a chave privada está incluída em um certificado digital","corrected_statement":"Normalmente, a chave pública está incluída em um certificado digital, assim, o destinatário de uma mensagem assinada digitalmente é capaz de fazer a verificação de assinatura.","concept":"O certificado distribui a chave pública","citation":"ITU-T X.509","trap_note":"Se a conclusão do item é que o destinatário consegue verificar, a chave citada tem de ser a pública. Quando a premissa fala em privada e a conclusão em verificação, a troca está na premissa."}},{"id":"81dda4084a24","number":67,"stem":7,"statement":"A estrutura de certificação digital do tipo X.509 é utilizada para emitir certificados SSL/TLS, em que a autoridade certificadora garante a autenticidade da chave pública.","answer":"C","source":{"slug":"CODEVASF_24","ano":2024},"explanation":{"verdict_reason":"Os certificados de servidor usados em SSL/TLS seguem o padrão X.509, e a função da autoridade certificadora ali é exatamente essa: assinar o certificado atestando que aquela chave pública pertence àquele domínio. Sem esse atestado, o cliente não teria como distinguir o servidor legítimo de um impostor que apresentasse a própria chave. É o mesmo padrão dos demais certificados da PKI, aplicado ao caso do canal seguro.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"X.509 como padrão dos certificados SSL/TLS","citation":"ITU-T X.509","trap_note":"X.509 é o formato, TLS é o protocolo que o consome, PKI é a organização de confiança em volta. Item que confunda formato com protocolo, ou que invente outro padrão de certificado para TLS, está errado."}},{"id":"4c758c248bf5","number":82,"stem":8,"statement":"Na ICP-Brasil, autoridades certificadoras de segundo nível podem ser órgãos públicos ou privados, sendo responsáveis pelo processo de distribuição, gerenciamento e emissão de certificados digitais para outras entidades, como autoridades de registro.","answer":"C","source":{"slug":"ANM_24","ano":2024},"explanation":{"verdict_reason":"Abaixo da AC-Raiz, executada pelo ITI, a ICP-Brasil admite autoridades certificadoras de entidades públicas e privadas, credenciadas para emitir, distribuir, gerenciar e revogar certificados. Essas ACs também podem credenciar e vincular autoridades de registro a si. A composição mista da cadeia é característica do modelo brasileiro.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"ACs de segundo nível da ICP-Brasil, públicas ou privadas","citation":"MP n.º 2.200-2/2001","trap_note":"A cadeia é única e a raiz é estatal, mas os níveis inferiores são abertos à iniciativa privada. Item que exija que toda AC seja órgão público inverte o modelo."}},{"id":"2f5bb64153d8","number":83,"stem":9,"statement":"O programa ICP-Brasil é um método de autenticação baseada em certificados e, entre seus principais componentes de infraestrutura de chaves públicas, se encontra a CA (autoridade de certificação), que é um servidor que mantém uma lista dos certificados que foram revogados ou cancelados.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"O que define a autoridade certificadora é emitir e assinar certificados, atestando o vínculo entre uma chave pública e seu titular. Manter e publicar a relação de certificados revogados é função da própria lista de certificados revogados e do repositório que a distribui — um subproduto do trabalho da AC, não sua definição. O item descreve um componente real da PKI e dá a ele o nome de outro.","distortion_type":"atribuicao_errada","distorted_span":"que é um servidor que mantém uma lista dos certificados que foram revogados ou cancelados","corrected_statement":"O programa ICP-Brasil é um método de autenticação baseada em certificados e, entre seus principais componentes de infraestrutura de chaves públicas, se encontra a CA (autoridade de certificação), que é a entidade que emite e assina os certificados digitais e publica a lista dos certificados que foram revogados ou cancelados.","concept":"Papel da AC × função da LCR/repositório","citation":null,"trap_note":"Em item de componente de PKI, confira a definição antes da sigla. AC emite e assina; AR identifica o requerente; LCR relaciona o que foi revogado; OCSP responde consultas em tempo real."}},{"id":"ee9a71059356","number":93,"stem":10,"statement":"Na verificação da assinatura digital, o destinatário da mensagem deve usar sua própria chave pública para verificar a assinatura.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A verificação usa a chave pública de quem assinou, não a de quem recebe. É essa correspondência que prova a autoria: só a chave privada do signatário produz algo que abre com a chave pública dele. A chave pública do destinatário não guarda relação matemática alguma com a assinatura recebida.","distortion_type":"troca_de_termo","distorted_span":"usar sua própria chave pública para verificar a assinatura","corrected_statement":"Na verificação da assinatura digital, o destinatário da mensagem deve usar a chave pública do signatário para verificar a assinatura.","concept":"Verificação usa a chave pública do signatário","citation":null,"trap_note":"Pergunte de quem é a chave, não se ela é pública ou privada. Metade dos itens errados acerta o tipo da chave e erra o titular."}},{"id":"3d51f0003605","number":94,"stem":10,"statement":"Durante a geração da assinatura digital, o emissor usa a chave pública do destinatário para fazer a assinatura digital, garantindo a confidencialidade.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Assina-se com a chave privada do próprio emissor; a chave pública do destinatário serve para cifrar em busca de sigilo, que é operação distinta. E o objetivo declarado também não se sustenta: assinatura digital produz autenticidade, integridade e não repúdio, deixando o conteúdo legível. O item erra a chave e erra a garantia na mesma frase.","distortion_type":"inversao","distorted_span":"o emissor usa a chave pública do destinatário para fazer a assinatura digital","corrected_statement":"Durante a geração da assinatura digital, o emissor usa a sua própria chave privada para fazer a assinatura digital, garantindo a autenticidade.","concept":"Chave da assinatura × chave do sigilo","citation":null,"trap_note":"Chave pública do destinatário aparecendo em item de assinatura é sinal quase certo de erro: essa chave pertence ao circuito de confidencialidade."}},{"id":"8a6134a43fad","number":97,"stem":11,"statement":"No caso de um certificado digital com o algoritmo RSA, o tamanho adequado e seguro da chave é de 512 bits.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"Chaves RSA de 512 bits foram fatoradas há décadas e não oferecem segurança alguma hoje; 1.024 bits também está fora de uso para novas emissões. O tamanho mínimo aceitável em certificados atuais é 2.048 bits, com 4.096 em usos de maior exigência. O item mantém o algoritmo correto e altera apenas o número.","distortion_type":"numero_errado","distorted_span":"512 bits","corrected_statement":"No caso de um certificado digital com o algoritmo RSA, o tamanho adequado e seguro da chave é de, no mínimo, 2.048 bits.","concept":"Tamanho mínimo de chave RSA em certificados","citation":"NIST SP 800-57 Part 1","trap_note":"Guarde a escala: RSA a partir de 2.048 bits, resumo a partir de SHA-256. Números abaixo disso em item de certificação digital são quase sempre o erro plantado."}},{"id":"d001e48490aa","number":101,"stem":12,"statement":"A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), responsável por emitir certificados digitais e chaves públicas, não segue padrões internacionais de segurança como os definidos pela ISO e pelo NIST.","answer":"E","source":{"slug":"TRT10_24","ano":2024},"explanation":{"verdict_reason":"A ICP-Brasil é construída sobre padrões internacionais: certificados no formato X.509 da ITU-T, famílias PKCS, algoritmos e tamanhos de chave alinhados às recomendações do NIST e requisitos de segurança inspirados nas normas ISO. As resoluções do comitê gestor referenciam expressamente esses padrões nos documentos técnicos da infraestrutura. A negação inverte o que a cadeia brasileira efetivamente adota.","distortion_type":"inversao","distorted_span":"não segue padrões internacionais de segurança como os definidos pela ISO e pelo NIST","corrected_statement":"A Infraestrutura de Chaves Públicas Brasileira (ICP-Brasil), responsável por emitir certificados digitais e chaves públicas, segue padrões internacionais de segurança como os definidos pela ISO e pelo NIST.","concept":"Aderência da ICP-Brasil a padrões internacionais","citation":null,"trap_note":"Interoperabilidade é requisito de qualquer PKI: sem X.509 e PKCS, o certificado brasileiro não seria lido por navegador algum. Item que isole a ICP-Brasil dos padrões mundiais está errado."}},{"id":"85aa04424d8b","number":102,"stem":13,"statement":"No Brasil, a assinatura digital foi regulamentada pela Lei Geral de Proteção de Dados, que dispõe sobre o processo de emissão, distribuição, validação e revogação dos certificados digitais para sistemas e pessoas.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Quem instituiu a infraestrutura de chaves públicas brasileira e disciplinou emissão, distribuição, validação e revogação de certificados foi a Medida Provisória n.º 2.200-2, de 2001, complementada pela Lei n.º 14.063/2020 quanto aos tipos de assinatura eletrônica. A LGPD trata de proteção de dados pessoais e não cuida de certificação digital. A descrição do objeto está certa; a norma citada é outra.","distortion_type":"atribuicao_errada","distorted_span":"regulamentada pela Lei Geral de Proteção de Dados","corrected_statement":"No Brasil, a assinatura digital foi regulamentada pela Medida Provisória n.º 2.200-2/2001, que dispõe sobre o processo de emissão, distribuição, validação e revogação dos certificados digitais para sistemas e pessoas.","concept":"MP 2.200-2/2001 × LGPD","citation":"MP n.º 2.200-2/2001","trap_note":"Guarde três normas do tópico: MP 2.200-2/2001 cria a ICP-Brasil, Lei 14.063/2020 classifica as assinaturas eletrônicas, LGPD cuida de dados pessoais. Trocar uma pela outra é o formato preferido da banca em itens legais."}},{"id":"9e7f37e1799f","number":107,"stem":13,"statement":"Os certificados digitais para pessoas físicas são emitidos pelas autoridades certificadoras, possuem prazo de validade e dependem da validação de identidade do solicitante.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Os três elementos citados são requisitos reais do modelo: a emissão cabe à autoridade certificadora, todo certificado tem prazo de validade e a identificação do requerente é condição prévia. Essa validação é feita presencialmente pela autoridade de registro, que confere os documentos antes de encaminhar o pedido à AC. É precisamente isso que distingue um certificado ICP-Brasil de uma credencial autodeclarada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Requisitos de emissão de certificado para pessoa física","citation":"MP n.º 2.200-2/2001","trap_note":"Identificação prévia do titular é o que dá valor ao certificado. Item que dispense a conferência presencial ou o prazo de validade descaracteriza o modelo ICP-Brasil."}},{"id":"b9eb7c8cc95a","number":108,"stem":14,"statement":"O método de autenticação SPF (sender policy framework) permite que os proprietários de domínios assinem emails automaticamente a partir de seu domínio; nessa assinatura digital, é utilizada criptografia de chave pública para verificar matematicamente que o email veio do domínio correto.","answer":"E","source":{"slug":"STJ_24","ano":2024},"explanation":{"verdict_reason":"O que assina mensagens com criptografia de chave pública, permitindo verificar matematicamente a origem no domínio, é o DKIM. O SPF trabalha de outro modo: o dono do domínio publica em DNS a lista de servidores autorizados a enviar em seu nome, e o receptor apenas confere se o IP remetente está nessa lista — não há assinatura nem par de chaves. O mecanismo descrito existe, mas pertence a outro protocolo.","distortion_type":"atribuicao_errada","distorted_span":"SPF (sender policy framework) permite que os proprietários de domínios assinem emails automaticamente","corrected_statement":"O método de autenticação DKIM (domainkeys identified mail) permite que os proprietários de domínios assinem emails automaticamente a partir de seu domínio; nessa assinatura digital, é utilizada criptografia de chave pública para verificar matematicamente que o email veio do domínio correto.","concept":"SPF (autorização por IP em DNS) × DKIM (assinatura com chave pública)","citation":null,"trap_note":"Na tríade de autenticação de email: SPF autoriza IPs, DKIM assina com chave pública, DMARC define a política e o relatório quando os dois falham. Item que ponha um fazendo o trabalho do outro está errado."}},{"id":"b7bf2dc74e2f","number":108,"stem":13,"statement":"Caso um certificado digital seja revogado, permanecem válidas todas as assinaturas realizadas com este certificado anteriormente à sua revogação, independentemente de haver ou não mecanismos de carimbo de tempo associados às assinaturas antigas.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A validade de assinaturas anteriores à revogação depende justamente de haver prova de data — é para isso que existe o carimbo de tempo, emitido por autoridade de carimbo do tempo. Sem essa datação confiável, não se demonstra que a assinatura foi produzida antes do comprometimento, e ela não pode ser aceita como válida. A ressalva que o item descarta é exatamente a que decide o caso.","distortion_type":"generalizacao","distorted_span":"independentemente de haver ou não mecanismos de carimbo de tempo","corrected_statement":"Caso um certificado digital seja revogado, permanecem válidas as assinaturas realizadas com este certificado anteriormente à sua revogação, desde que haja mecanismos de carimbo de tempo associados às assinaturas antigas.","concept":"Carimbo de tempo como prova de anterioridade à revogação","citation":null,"trap_note":"Revogação levanta sempre a pergunta quando. Assinatura sem data confiável não se salva do comprometimento; com carimbo de tempo, sim."}},{"id":"1f214d40154d","number":112,"stem":13,"statement":"Quando uma chave privada é exposta indevidamente, ela pode ser revogada, mas os dados criptografados anteriormente continuam acessíveis e certificados para os detentores da chave pública equivalente.","answer":"E","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"Exposta a chave privada, tudo o que dependia dela deixa de ser confiável, inclusive retroativamente: quem obteve a chave decifra o que havia sido cifrado para aquele par e forja assinaturas em nome do titular. A revogação apenas impede usos futuros — não restaura a proteção do que já circulou. O procedimento correto é gerar novo par e refazer a proteção dos dados, não continuar tratando-os como certificados e seguros.","distortion_type":"inversao","distorted_span":"os dados criptografados anteriormente continuam acessíveis e certificados para os detentores da chave pública equivalente","corrected_statement":"Quando uma chave privada é exposta indevidamente, ela pode ser revogada, mas os dados criptografados anteriormente passam a ser considerados comprometidos, devendo ser reprotegidos com um novo par de chaves.","concept":"Efeito retroativo do comprometimento da chave privada","citation":null,"trap_note":"Revogação olha para frente; comprometimento contamina para trás. Item que trate a revogação como se apagasse o estrago já feito inverte o efeito de cada um."}},{"id":"e2817a00fe92","number":114,"stem":13,"statement":"Um certificado digital possibilita a assinatura de documentos, a prova de identidade, a criptografia de dados e a garantia da integridade da informação gerada por seu detentor.","answer":"C","source":{"slug":"TRF6_24","ano":2024},"explanation":{"verdict_reason":"A lista reúne os quatro usos legítimos do certificado, e cada um se apoia em uma chave diferente do mesmo par: assinar e provar identidade com a privada, cifrar para o titular com a pública, e integridade como consequência do resumo assinado. Nada ali está fora do escopo do mecanismo. Note que criptografia de dados aparece como aplicação possível do certificado, e não como garantia da assinatura.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Aplicações do certificado digital","citation":null,"trap_note":"Distinga garantia de aplicação. Assinatura não garante confidencialidade, mas o certificado pode ser usado para cifrar — negar isso é tão errado quanto afirmar que assinar esconde o conteúdo."}},{"id":"c68d475b1525","number":119,"stem":15,"statement":"O protocolo de certificação digital é um conjunto de regras e procedimentos que garantem a emissão, validação e revogação de certificados digitais, assegurando a autenticidade e a integridade das transações eletrônicas.","answer":"C","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"A certificação digital é exatamente esse conjunto normativo: regras e procedimentos que disciplinam o ciclo de vida do certificado — emissão, validação e revogação. E as garantias listadas são as corretas: autenticidade e integridade. Repare no que o item não afirma: em nenhum momento promete confidencialidade, que é a palavra que costuma tornar falso um enunciado desse tipo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Ciclo de vida do certificado e garantias da certificação digital","citation":null,"trap_note":"Em item de enumeração de garantias, leia a lista antes do resto. Autenticidade, integridade e não repúdio pertencem à assinatura e à certificação; confidencialidade não. Quando a lista está correta, o item costuma ser correto."}},{"id":"7071de388d5e","number":120,"stem":15,"statement":"A assinatura digital e o certificado digital têm o mesmo objetivo: apenas autenticar a identidade de uma pessoa em documentos eletrônicos.","answer":"E","source":{"slug":"TCE_AC_24","ano":2024},"explanation":{"verdict_reason":"São mecanismos encadeados, não equivalentes. A assinatura digital é um ato sobre um documento e prova autoria, integridade e não repúdio daquele conteúdo; o certificado é uma estrutura de dados emitida por uma autoridade certificadora que vincula uma chave pública a uma identidade. Além disso, o advérbio apenas restringe indevidamente: mesmo a assinatura vai além da identificação, porque também detecta alteração do documento.","distortion_type":"generalizacao","distorted_span":"têm o mesmo objetivo: apenas autenticar a identidade","corrected_statement":"A assinatura digital e o certificado digital têm objetivos distintos: a assinatura prova a autoria e a integridade do documento, e o certificado vincula a chave pública à identidade de uma pessoa em documentos eletrônicos.","concept":"Assinatura digital × certificado digital","citation":null,"trap_note":"Assinatura é o ato; certificado é a identidade que dá sentido ao ato. Todo item que iguala os dois, ou que faz um cumprir a função do outro, está errado."}},{"id":"e7abf22ccaf1","number":66,"stem":16,"statement":"Spyware é um programa que coleta informações no computador do usuário e as envia para terceiros, violando a privacidade.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Spyware é a categoria de código malicioso definida pela finalidade: coletar informações da máquina e das atividades do usuário e repassá-las a terceiros sem consentimento. Não precisa danificar nem se replicar — o dano é a violação da privacidade em si. Keyloggers, screenloggers e adware espião são espécies desse gênero.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição de spyware","citation":null,"trap_note":"Classifique malware pela finalidade, não pelo efeito colateral: vírus infecta arquivo, worm se propaga sozinho, trojan se disfarça, spyware coleta e envia, ransomware cifra e cobra."}},{"id":"aa95328eb8f4","number":69,"stem":16,"statement":"Segundo o padrão X.509, o certificado digital não deve conter a chave privada do usuário.","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"O certificado X.509 carrega a chave pública do titular, e apenas ela. Como é um documento de distribuição livre, incluir a chave privada aniquilaria a segurança do par assimétrico: qualquer um poderia assinar em nome do titular. A chave privada é gerada e mantida sob controle exclusivo do titular, em software ou em mídia criptográfica.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"X.509 não contém a chave privada do titular","citation":"ITU-T X.509","trap_note":"Pergunte se o dado pode circular. Tudo o que está no certificado é público por natureza; a chave privada não sai do titular, e é isso que sustenta o não repúdio."}},{"id":"66e7189f278f","number":71,"stem":16,"statement":"A assinatura digital em um documento garante a confidencialidade dos dados.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"Documento assinado continua legível por qualquer um: a assinatura é um acréscimo ao documento, não uma cifra sobre ele. O que ela oferece é autenticidade, integridade e não repúdio. Confidencialidade exige operação separada, cifrando o conteúdo com a chave pública do destinatário.","distortion_type":"troca_de_termo","distorted_span":"garante a confidencialidade dos dados","corrected_statement":"A assinatura digital em um documento garante a autenticidade, a integridade e o não repúdio dos dados.","concept":"Assinatura digital não garante confidencialidade","citation":null,"trap_note":"É a armadilha mais frequente do tópico, e a mais barata de escrever. Uma palavra trocada numa enumeração verdadeira: leia a lista de garantias antes de tudo."}},{"id":"4ab8e8830839","number":72,"stem":17,"statement":"À luz do Decreto n.º 7.845/2012, no tratamento da informação classificada, deve-se utilizar sistema de informação que atenda ao padrão mínimo de segurança e garantir a autenticidade da identidade do usuário da rede por meio de, pelo menos, uso de certificado digital.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"O decreto que trata do credenciamento de segurança e do tratamento de informação classificada exige que os sistemas usados atendam a padrão mínimo de segurança, e nesse padrão inclui a garantia da autenticidade da identidade do usuário da rede, com uso de certificado digital como requisito mínimo. O certificado entra ali exatamente no papel de credencial de autenticação forte. A exigência é de patamar mínimo, o que admite mecanismos adicionais.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Certificado digital como requisito mínimo de autenticação em informação classificada","citation":"Decreto n.º 7.845/2012","trap_note":"A expressão pelo menos indica piso, não teto. Item que leia esse tipo de exigência como limite máximo, ou que troque certificado por senha, inverte o sentido da norma."}},{"id":"50a748af55db","number":89,"stem":18,"statement":"Uma das aplicações possíveis do LDAP é funcionar como solução para gerenciamento de identidades e acessos, com foco na autenticação de usuários, e incluindo-se suporte para single sign-on.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"O LDAP é o protocolo de acesso a diretórios que armazena identidades, credenciais e grupos, e por isso funciona como base de soluções de gestão de identidade e acesso. A operação bind é justamente a autenticação do usuário contra o diretório. Sobre esse repositório único de identidades se constroem cenários de autenticação centralizada, inclusive single sign-on.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"LDAP como base de gestão de identidades e SSO","citation":null,"trap_note":"Diretório centralizado é pré-requisito de autenticação centralizada. Item que negue ao LDAP papel em IAM ou SSO ignora sua função primária de repositório de identidades."}},{"id":"578d89280a71","number":90,"stem":18,"statement":"Nos sistemas criptográficos, o princípio da substituição, que se constitui em um dos modos como o texto claro é processado, caracteriza-se por fazer que os elementos do texto claro sejam reorganizados.","answer":"E","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"Reorganizar os elementos do texto claro, mudando sua ordem sem trocá-los, é transposição. Substituição é o oposto: cada elemento é mapeado em outro elemento, preservando a posição. O item descreve corretamente uma das duas operações básicas da criptografia clássica e a batiza com o nome da outra.","distortion_type":"troca_de_termo","distorted_span":"os elementos do texto claro sejam reorganizados","corrected_statement":"Nos sistemas criptográficos, o princípio da substituição caracteriza-se por fazer que os elementos do texto claro sejam mapeados em outros elementos.","concept":"Substituição × transposição","citation":null,"trap_note":"Substituição troca o quê; transposição troca o onde. E os dois são tipos de operação, não modos de processamento do texto claro — modo é bloco ou fluxo."}},{"id":"4f6277723b41","number":91,"stem":18,"statement":"A assinatura digital de uma mensagem é formada encriptando-se a mensagem inteira com a chave privada do emissor ou encriptando-se um código de hash da mensagem com a chave privada do emissor.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"São as duas formas descritas na literatura clássica: assinatura direta sobre a mensagem inteira cifrada com a chave privada, ou, na prática usual, cifra do código de hash com a mesma chave privada. A segunda é preferida por desempenho, já que o resumo tem tamanho fixo e pequeno, mas ambas satisfazem a definição. O ponto invariável é a chave: privada, e do emissor.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Assinatura sobre a mensagem × sobre o hash, sempre com a chave privada","citation":null,"trap_note":"Assinar o hash é a prática; assinar a mensagem inteira é possível e não torna o item falso. O que jamais varia é qual chave assina."}},{"id":"5d647179e540","number":92,"stem":18,"statement":"Na gestão de processos dos sistemas operacionais modernos, o término de um processo ocorrerá de forma involuntária nas condições de “saída normal” e “saída por erro”.","answer":"E","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"Saída normal e saída por erro são terminações voluntárias: em ambas é o próprio processo que decide encerrar, chamando a rotina de saída, ainda que por ter detectado um erro. As terminações involuntárias são o erro fatal, provocado por condição irrecuperável, e a morte causada por outro processo, por meio de sinal ou chamada de sistema. O item classifica no grupo errado justamente as duas hipóteses voluntárias.","distortion_type":"inversao","distorted_span":"de forma involuntária","corrected_statement":"Na gestão de processos dos sistemas operacionais modernos, o término de um processo ocorrerá de forma voluntária nas condições de “saída normal” e “saída por erro”.","concept":"Término voluntário × involuntário de processos","citation":null,"trap_note":"O critério é quem decide: se o próprio processo chama a saída, é voluntário — mesmo diante de erro; se alguém de fora o encerra, é involuntário."}},{"id":"4dac5479dd6d","number":93,"stem":18,"statement":"Na gestão de memória dos sistemas operacionais, o algoritmo de alocação de memória best fit é caracterizado por examinar toda a lista de segmentos de memória disponíveis e escolher o menor espaço de memória livre em que caiba adequadamente o processo.","answer":"C","source":{"slug":"CNPQ_23","ano":2023},"explanation":{"verdict_reason":"O best fit percorre a lista inteira de lacunas livres e escolhe a menor onde o processo caiba, exatamente como descrito. É mais lento que o first fit, que para na primeira lacuna suficiente, e tende a produzir fragmentos residuais minúsculos. A descrição corresponde ao algoritmo nomeado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Algoritmo best fit de alocação de memória","citation":null,"trap_note":"First fit para na primeira que serve; best fit varre tudo e pega a menor suficiente; worst fit pega a maior. Item de alocação se resolve conferindo se o adjetivo bate com o critério descrito."}},{"id":"3466b4f8400c","number":93,"stem":19,"statement":"A autoridade certificadora (AC) publica informações e informa se um certificado é confiável ou está revogado.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"Além de emitir e assinar certificados, cabe à autoridade certificadora manter o repositório em que publica as informações da cadeia e o estado de cada certificado que emitiu, pela lista de certificados revogados ou por consulta em linha via OCSP. Sem essa publicação, ninguém teria como saber que um certificado deixou de valer antes do prazo. Informar o estado de revogação é parte da função da AC.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"AC publica repositório e informa estado de revogação","citation":null,"trap_note":"A AC emite e responde pelo que emitiu, inclusive revogando e publicando. O erro típico não é atribuir essa função à AC, e sim defini-la como se ela fosse apenas o servidor da lista."}},{"id":"a6d5b971305e","number":115,"stem":20,"statement":"A assinatura eletrônica do serviço GOV.BR permite que os cidadãos assinem um documento digital por meio de sua conta gov.br, com a mesma validade de uma assinatura física.","answer":"C","source":{"slug":"CAPES_23","ano":2023},"explanation":{"verdict_reason":"A assinatura eletrônica do gov.br é uma assinatura avançada, prevista na legislação brasileira de assinaturas eletrônicas, vinculada à conta do cidadão e aos níveis de autenticação dessa conta. A lei reconhece efeitos jurídicos às assinaturas eletrônicas nas interações com o poder público, equiparando o documento assinado ao equivalente em papel. O que a distingue da qualificada é o uso de certificado ICP-Brasil, exigido apenas em hipóteses específicas.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Assinatura avançada do gov.br e sua validade jurídica","citation":"Lei n.º 14.063/2020","trap_note":"Três níveis: simples, avançada e qualificada. gov.br é avançada; só a qualificada usa certificado ICP-Brasil — e apenas ela é exigida nos atos de maior restrição."}},{"id":"439b32542fa6","number":119,"stem":21,"statement":"Entre as informações que estão dentro de um certificado digital da ICP-Brasil, a chave privada do titular é a mais importante.","answer":"E","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"A chave privada nunca integra o certificado. O certificado é um documento público, distribuído livremente para que qualquer um verifique assinaturas e cifre mensagens ao titular — se carregasse a chave privada, destruiria a própria segurança do par. O que ele contém é a chave pública do titular, junto com identificação, validade e a assinatura da AC.","distortion_type":"troca_de_termo","distorted_span":"a chave privada do titular é a mais importante","corrected_statement":"Entre as informações que estão dentro de um certificado digital da ICP-Brasil, a chave pública do titular é a mais importante.","concept":"O certificado contém a chave pública, nunca a privada","citation":"ITU-T X.509","trap_note":"Certificado é público por destino. Qualquer item que coloque a chave privada dentro dele, ou que a faça circular, está errado — a única exceção é o arquivo PKCS#12, que não é o certificado, e sim um pacote de transporte protegido por senha."}},{"id":"97e33b7374bf","number":120,"stem":21,"statement":"No âmbito da ICP-Brasil, a assinatura digital possui autenticidade, integridade, confiabilidade e o não repúdio. secure socket layer).","answer":"C","source":{"slug":"DATAPREV_23","ano":2023},"explanation":{"verdict_reason":"As garantias listadas são as que a assinatura digital efetivamente oferece: autenticidade, integridade e não repúdio, somadas à confiabilidade que a cadeia da ICP-Brasil empresta ao vínculo entre chave e titular. Repare que a palavra empregada é confiabilidade, não confidencialidade. A enumeração está correta e nada nela promete sigilo do conteúdo.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Garantias da assinatura digital na ICP-Brasil","citation":"MP n.º 2.200-2/2001","trap_note":"Confiabilidade e confidencialidade são quase homógrafas e decidem itens opostos. Leia a palavra letra a letra: confiabilidade cabe na lista da assinatura; confidencialidade não."}},{"id":"a9ab998b1cd1","number":71,"stem":22,"statement":"Certificado digital funciona como uma autorização que permite a identificação inequívoca do emissor de uma mensagem ou transação feita em meios eletrônicos.","answer":"E","source":{"slug":"FUB_22","ano":2022},"explanation":{"verdict_reason":"Certificado é documento de identificação, não de autorização. Ele afirma quem é o titular e permite provar essa identidade; decidir o que essa identidade pode fazer é do sistema que a aceita, com base em suas próprias regras de acesso. Trocar identificação por autorização é confundir autenticação com controle de acesso.","distortion_type":"troca_de_termo","distorted_span":"funciona como uma autorização","corrected_statement":"Certificado digital funciona como um documento de identificação que permite a identificação inequívoca do emissor de uma mensagem ou transação feita em meios eletrônicos.","concept":"Certificado identifica; autorização é decisão do sistema","citation":null,"trap_note":"Autenticação responde quem é você; autorização responde o que você pode. Certificado, senha e biometria vivem no primeiro; perfis, papéis e listas de acesso, no segundo."}},{"id":"2e70363e33a0","number":85,"stem":23,"statement":"Entre os componentes de uma PKI, como ICP-Brasil, a autoridade certificadora raiz (AC-raiz) é a responsável pela emissão da lista de certificados revogados (LCR).","answer":"E","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"Quem publica a lista de certificados revogados é a AC que emitiu aqueles certificados, porque só ela pode assinar a revogação do que assinou. A AC-Raiz ocupa o topo da cadeia e não emite certificados para usuários finais: credencia as ACs de nível imediatamente subsequente, emite e revoga os certificados dessas ACs e edita as normas da infraestrutura. A ação descrita existe, mas cabe a outro nível da hierarquia.","distortion_type":"atribuicao_errada","distorted_span":"a autoridade certificadora raiz (AC-raiz) é a responsável pela emissão da lista de certificados revogados (LCR)","corrected_statement":"Entre os componentes de uma PKI, como ICP-Brasil, cada autoridade certificadora é a responsável pela emissão da lista de certificados revogados (LCR) dos certificados que ela própria emitiu.","concept":"AC-Raiz × AC: quem emite a LCR","citation":"MP n.º 2.200-2/2001","trap_note":"Suba ou desça um degrau na hierarquia e o item vira falso. AC-Raiz cuida das ACs; a AC cuida dos titulares; a AR só identifica. Confira o nível antes da função."}},{"id":"d68b3cc3d83a","number":86,"stem":23,"statement":"O componente que faz a interface entre o titular do certificado digital e a autoridade certificadora é a autoridade de registro (AR).","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A autoridade de registro é o ponto de contato presencial da infraestrutura: recebe a solicitação, confere os documentos e a identidade do requerente e encaminha o pedido à autoridade certificadora, que então emite. É precisamente a função de interface entre titular e AC. O que a AR nunca faz é emitir ou assinar o certificado.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Autoridade de registro como interface entre titular e AC","citation":"MP n.º 2.200-2/2001","trap_note":"AR identifica, AC emite. Guardada essa divisão, todo item sobre componentes da ICP-Brasil se resolve sem decorar mais nada."}},{"id":"b40e6761a10b","number":87,"stem":23,"statement":"O certificado digital valida uma assinatura digital por meio da vinculação de um arquivo eletrônico a essa assinatura, de modo que tanto a assinatura quanto esse arquivo são protegidos por criptografia pelo certificado digital.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"O certificado é o elemento que permite validar a assinatura, porque é ele que fornece — de forma atestada por uma AC — a chave pública com que se verifica o que foi assinado, ligando aquele arquivo eletrônico ao seu signatário. Uma vez assinado, o conjunto arquivo mais assinatura fica protegido por criptografia assimétrica: o resumo cifrado denuncia qualquer alteração posterior. O item descreve essa função de vinculação e proteção.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Função do certificado na validação da assinatura","citation":null,"trap_note":"Assinatura sem certificado prova que alguém com aquela chave assinou; com certificado, prova quem. É esse vínculo entre arquivo, assinatura e identidade que o certificado acrescenta."}},{"id":"4ffb8318a451","number":88,"stem":23,"statement":"Existem versões específicas de certificados digitais para determinados profissionais liberais, como advogados, contadores e médicos, o que lhes permite executar atividades afins às suas respectivas áreas de atuação.","answer":"C","source":{"slug":"BANRISUL_22","ano":2022},"explanation":{"verdict_reason":"A ICP-Brasil admite certificados de aplicação profissional, emitidos em convênio com conselhos e entidades de classe, que carregam na própria estrutura a identificação funcional do titular. É o caso dos certificados para advogados, contadores e profissionais de saúde, usados para praticar atos privativos da respectiva área em meio eletrônico. Não são um tipo à parte de tecnologia: são certificados ICP-Brasil com informações profissionais adicionais.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Certificados de aplicação profissional na ICP-Brasil","citation":null,"trap_note":"Certificado admite conteúdo adicional além da identidade civil — vínculo profissional, cargo, equipamento, aplicação. Item que negue essa variedade e reduza tudo a um único modelo costuma estar errado."}},{"id":"19edbff9d5bb","number":104,"stem":24,"statement":"Em uma assinatura digital, é necessário usar alguma informação exclusiva do emissor, a fim de impedir tanto a falsificação quanto a retratação.","answer":"C","source":{"slug":"SEPLAN_RR_22","ano":2022},"explanation":{"verdict_reason":"O requisito é clássico: a assinatura precisa depender de algo que somente o emissor possui — sua chave privada. Sem exclusividade, um terceiro poderia produzir a mesma assinatura, e o próprio signatário poderia alegar que outro a produziu. É dessa exclusividade que saem, ao mesmo tempo, a impossibilidade de falsificação e a impossibilidade de retratação, isto é, o não repúdio.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Exclusividade da chave privada como base do não repúdio","citation":null,"trap_note":"Não repúdio depende de segredo exclusivo. Onde a chave é compartilhada — HMAC, cifra simétrica — pode haver integridade e autenticidade, mas nunca não repúdio."}},{"id":"07620811d8d7","number":105,"stem":25,"statement":"O pilar base da assinatura digital é prover confidencialidade da mensagem, que, uma vez assinada, não pode ser decifrada, bem como o texto não pode se obtido às claras, tendo-se, assim, a confidencialidade garantida.","answer":"E","source":{"slug":"POLC_AL_22","ano":2022},"explanation":{"verdict_reason":"Assinatura digital não esconde nada: o documento assinado continua legível às claras, e a assinatura é justamente aquilo que qualquer um pode conferir com a chave pública do signatário. Seus pilares são autenticidade, integridade e não repúdio. Confidencialidade se obtém em outra operação, cifrando o conteúdo com a chave pública do destinatário.","distortion_type":"troca_de_termo","distorted_span":"O pilar base da assinatura digital é prover confidencialidade da mensagem","corrected_statement":"O pilar base da assinatura digital é prover autenticidade, integridade e não repúdio da mensagem, que, uma vez assinada, permanece legível às claras, não havendo confidencialidade garantida.","concept":"Assinatura digital não garante confidencialidade","citation":null,"trap_note":"É o formato mais repetido do tópico: somar confidencialidade à lista de garantias da assinatura. Ver a palavra confidencialidade colada em assinatura digital já é motivo para procurar o erro."}},{"id":"a9ffeb745a14","number":105,"stem":24,"statement":"Um driver de NTFS é considerado de baixo nível, uma vez que abstrai a maneira pela qual os dados são armazenados em disco.","answer":"E","source":{"slug":"SEPLAN_RR_22","ano":2022},"explanation":{"verdict_reason":"Abstrair a forma de armazenamento em disco é justamente o que caracteriza um driver de alto nível. Drivers de sistema de arquivos como o do NTFS ficam acima na pilha, oferecendo arquivos e diretórios; os de baixo nível são os que conversam diretamente com o controlador e enxergam blocos e setores. A justificativa oferecida no item contradiz a classificação que ele afirma.","distortion_type":"troca_de_termo","distorted_span":"considerado de baixo nível","corrected_statement":"Um driver de NTFS é considerado de alto nível, uma vez que abstrai a maneira pela qual os dados são armazenados em disco.","concept":"Driver de sistema de arquivos é de alto nível","citation":null,"trap_note":"Quanto mais perto do hardware, mais baixo o nível. Se o item associa abstração a baixo nível, ou acesso direto ao dispositivo a alto nível, a classificação está invertida."}},{"id":"610f06c33aff","number":107,"stem":25,"statement":"Em uma hipotética troca de mensagens, para o emissor criar sua assinatura digital, ele deve aplicar uma função de hash para a mensagem a ser enviada e cifrar o código de hash com sua chave pública. Nesse caso, se a validação de hash for realizada, o receptor terá certeza de que a mensagem foi enviada pelo emissor, uma vez que será impossível alterar a mensagem sem alterar o hash, pois, uma vez alterada, não é mais possível autenticá-la em termos de origem e de integridade de dados.","answer":"E","source":{"slug":"POLC_AL_22","ano":2022},"explanation":{"verdict_reason":"O emissor cifra o resumo com a própria chave privada, e não com a pública. É essa exclusividade que sustenta o raciocínio da segunda metade do item: só quem detém a chave privada poderia ter produzido algo que abre com a chave pública correspondente. Cifrado com a chave pública, o resultado só se desfaria com a privada — que o receptor não tem — e nada se provaria sobre a origem.","distortion_type":"inversao","distorted_span":"cifrar o código de hash com sua chave pública","corrected_statement":"Em uma hipotética troca de mensagens, para o emissor criar sua assinatura digital, ele deve aplicar uma função de hash para a mensagem a ser enviada e cifrar o código de hash com sua chave privada.","concept":"Assina-se o hash com a chave privada do emissor","citation":null,"trap_note":"Assinar é sempre com a privada de quem assina; verificar é sempre com a pública de quem assinou. Metade dos itens errados do tópico é essa troca, às vezes escondida no meio de uma frase inteiramente correta."}},{"id":"d86989e4629e","number":108,"stem":24,"statement":"No Debian, a função principal do programa Aptitude é configurar o apt-get de maneira a saber de onde pegar os pacotes.","answer":"E","source":{"slug":"SEPLAN_RR_22","ano":2022},"explanation":{"verdict_reason":"Quem diz de onde vêm os pacotes é o arquivo de fontes do APT, o sources.list, e não um programa. O Aptitude é uma interface de gerenciamento de pacotes sobre o APT: procura, instala, remove e resolve dependências, em modo texto interativo ou por linha de comando. A ação descrita existe no Debian, mas pertence à configuração de repositórios.","distortion_type":"atribuicao_errada","distorted_span":"configurar o apt-get de maneira a saber de onde pegar os pacotes","corrected_statement":"No Debian, a função principal do programa Aptitude é gerenciar pacotes — procurar, instalar, remover e resolver dependências — utilizando o APT.","concept":"Aptitude como front-end do APT × sources.list","citation":null,"trap_note":"Ferramenta × arquivo de configuração é uma troca recorrente em itens de Linux. O programa opera; o arquivo declara onde e como."}},{"id":"a92e22d5791c","number":53,"stem":26,"statement":"Considerando-se o algoritmo de assinatura digital de curva elíptica (ECDSA), as chaves pública e privada são válidas por um mesmo criptoperíodo, e, quando este expira, é necessária a geração de um novo par de chaves matematicamente vinculado às chaves originais, para verificar assinaturas anteriores.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"Chaves de assinatura têm criptoperíodos diferentes: a chave privada de geração deixa de ser usada bem antes da chave pública, que precisa continuar disponível para verificar assinaturas antigas. E, expirado o par, gera-se um novo par independente — não existe, nem seria desejável, vínculo matemático entre o par novo e o antigo, pois isso comprometeria a segurança das chaves anteriores. Assinaturas passadas se verificam guardando a chave pública antiga, não derivando uma nova a partir dela.","distortion_type":"relacao_causal","distorted_span":"matematicamente vinculado às chaves originais, para verificar assinaturas anteriores","corrected_statement":"Considerando-se o algoritmo de assinatura digital de curva elíptica (ECDSA), a chave privada de assinatura tem criptoperíodo menor que o da chave pública de verificação, e, quando este expira, é necessária a geração de um novo par de chaves independente, preservando-se a chave pública anterior para verificar assinaturas anteriores.","concept":"Criptoperíodo e independência entre pares de chaves","citation":"NIST SP 800-57 Part 1","trap_note":"Item que inventa um mecanismo para justificar um efeito real — aqui, derivar chave nova da velha para validar o passado — é armadilha de causa fabricada. Chaves novas nascem independentes; o passado se preserva arquivando a chave pública antiga e usando carimbo de tempo."}},{"id":"c12265472b9e","number":55,"stem":27,"statement":"A diretiva de configuração SSLEngine deve receber como parâmetro o caminho da chave privada do certificado digital que será utilizado para o servidor.","answer":"E","source":{"slug":"PETROBRAS_21_NS","ano":2021},"explanation":{"verdict_reason":"SSLEngine é uma chave liga-desliga: recebe on ou off e apenas habilita o mecanismo TLS no host virtual. O caminho do arquivo da chave privada é informado em SSLCertificateKeyFile, assim como o do certificado vai em SSLCertificateFile e o da cadeia em SSLCertificateChainFile. A configuração descrita existe no mod_ssl, mas em outra diretiva.","distortion_type":"atribuicao_errada","distorted_span":"deve receber como parâmetro o caminho da chave privada","corrected_statement":"A diretiva de configuração SSLEngine deve receber como parâmetro on ou off, para habilitar ou desabilitar o mecanismo TLS no host virtual.","concept":"SSLEngine × SSLCertificateKeyFile no mod_ssl","citation":null,"trap_note":"Em item de diretiva de servidor, confira o tipo do parâmetro antes do significado: diretiva de chaveamento recebe on/off; diretiva de arquivo recebe caminho. O nome quase sempre denuncia qual é qual."}},{"id":"b9cd28812033","number":56,"stem":26,"statement":"A troca de informações entre autoridades certificadoras para o estabelecimento de certificados digitais validados mutuamente entre elas é denominada inicialização de chaves.","answer":"E","source":{"slug":"SERPRO_21","ano":2021},"explanation":{"verdict_reason":"A troca de confiança entre autoridades certificadoras, para que os certificados de uma sejam aceitos no domínio da outra, chama-se certificação cruzada. Inicialização de chaves é outra etapa do ciclo de vida: a geração e a carga inicial do material criptográfico em uma entidade. O procedimento descrito é real, mas está com o nome trocado.","distortion_type":"troca_de_termo","distorted_span":"inicialização de chaves","corrected_statement":"A troca de informações entre autoridades certificadoras para o estabelecimento de certificados digitais validados mutuamente entre elas é denominada certificação cruzada.","concept":"Certificação cruzada entre ACs","citation":null,"trap_note":"O ciclo de vida da chave tem nomes próprios — geração, inicialização, distribuição, arquivamento, destruição — e a banca os embaralha. Certificação cruzada é entre ACs; as demais etapas são internas a uma entidade."}},{"id":"b9cbedbed4ac","number":62,"stem":28,"statement":"Um certificado digital consiste em uma chave pública associada a um identificador do proprietário da chave, sendo assinado por uma autoridade certificadora.","answer":"C","source":{"slug":"TJ_AM_19_SERVIDOR","ano":2019},"explanation":{"verdict_reason":"É a definição canônica do X.509: uma chave pública ligada a um identificador do titular, e todo esse conjunto assinado pela autoridade certificadora. A assinatura da AC é o que impede alterar o vínculo, e é dela que nasce a confiança de terceiros na chave. Note que o certificado carrega a chave pública, jamais a privada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Definição de certificado digital no padrão X.509","citation":"ITU-T X.509","trap_note":"Chave pública + identidade + assinatura da AC é o tripé da definição. Item que troque a chave pública pela privada, ou que dispense a assinatura da AC, está errado."}},{"id":"cc0723285153","number":68,"stem":29,"statement":"Certificados digitais são empregados para assinatura de documentos digitais que podem ser transmitidos pela Internet, porém não podem ser utilizados para autenticar usuários em sistemas na Internet.","answer":"E","source":{"slug":"FUB_18","ano":2018},"explanation":{"verdict_reason":"Autenticação de usuário é um dos usos mais correntes do certificado: no TLS mútuo, o cliente apresenta seu certificado e prova a posse da chave privada correspondente, substituindo ou reforçando a senha. Serviços públicos brasileiros de acesso restrito operam exatamente assim com o e-CPF e o e-CNPJ. A primeira metade do item está certa; a negação da segunda é que o derruba.","distortion_type":"generalizacao","distorted_span":"não podem ser utilizados para autenticar usuários em sistemas na Internet","corrected_statement":"Certificados digitais são empregados para assinatura de documentos digitais que podem ser transmitidos pela Internet, e também podem ser utilizados para autenticar usuários em sistemas na Internet.","concept":"Certificado como credencial de autenticação","citation":null,"trap_note":"Item que concede um uso e nega outro geralmente nega um uso real. Certificado serve para assinar, autenticar, cifrar e carimbar tempo — negar qualquer um desses pede contraexemplo imediato."}},{"id":"7f9e2765ad9e","number":56,"stem":30,"statement":"A assinatura digital utiliza funções resumo (message digest) de uma via.","answer":"C","source":{"slug":"PREF_JP_17_CGM","ano":2017},"explanation":{"verdict_reason":"A assinatura recai sobre o resumo criptográfico do documento, produzido por uma função de hash. Essa função é de uma via por definição: do resumo não se reconstrói o conteúdo original, e alterar o conteúdo sem alterar o resumo é computacionalmente inviável. É exatamente essa propriedade que faz da comparação de resumos uma prova de integridade.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Função resumo de uma via na assinatura digital","citation":null,"trap_note":"Hash é de uma via e de tamanho fixo; não é cifra e não tem chave. Item que fale em decifrar o hash ou em recuperar o documento a partir dele está errado."}},{"id":"f1032af23729","number":67,"stem":31,"statement":"Considerar comprometido o certificado digital da autoridade certificadora é uma das razões para a revogação de um certificado digital de usuário antes da sua data de expiração.","answer":"C","source":{"slug":"TRF1_17_SERVIDOR","ano":2017},"explanation":{"verdict_reason":"A confiança em um certificado é encadeada: ele vale porque a AC que o assinou é confiável. Comprometido o certificado da AC, toda a cadeia abaixo dela perde sustentação, e os certificados por ela emitidos devem ser revogados antes do vencimento. Junto com o comprometimento da chave privada do próprio titular e a alteração de seus dados, essa é uma das causas típicas de revogação antecipada.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Causas de revogação antecipada de certificado","citation":null,"trap_note":"Certificado morre por expiração ou por revogação. As causas de revogação são sempre perda de confiança: chave comprometida, dados alterados, AC comprometida, fim do vínculo do titular."}},{"id":"0ff1c068ae45","number":93,"stem":32,"statement":"A infraestrutura de chaves públicas brasileira (ICP – Brasil) é uma cadeia hierárquica e de confiança que viabiliza a emissão de certificados digitais apenas para pessoas jurídicas, por meio de uma autoridade de registro (AR).","answer":"E","source":{"slug":"TCE_PA_16","ano":2016},"explanation":{"verdict_reason":"A ICP-Brasil emite certificados tanto para pessoas jurídicas (e-CNPJ) quanto para pessoas físicas (e-CPF), além de certificados de equipamento e de aplicação. A descrição da cadeia hierárquica de confiança está correta; o que torna o item falso é a restrição. O absoluto apenas exclui justamente o caso mais comum de uso pelo cidadão.","distortion_type":"generalizacao","distorted_span":"apenas para pessoas jurídicas","corrected_statement":"A infraestrutura de chaves públicas brasileira (ICP – Brasil) é uma cadeia hierárquica e de confiança que viabiliza a emissão de certificados digitais para pessoas físicas e jurídicas, por meio de uma autoridade de registro (AR).","concept":"Titulares de certificado ICP-Brasil: pessoa física e jurídica","citation":"MP n.º 2.200-2/2001","trap_note":"Frase longa e correta, um advérbio restritivo no meio. Localize apenas, somente, exclusivamente e teste o contraexemplo — aqui, o e-CPF."}},{"id":"f19cb566bb58","number":107,"stem":33,"statement":"Embora um certificado digital contenha informações como a data de expiração, as informações nele presentes não garantem com total segurança sua validade.","answer":"C","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"Estar dentro do prazo impresso no certificado não significa que ele continue válido: a qualquer momento a AC pode revogá-lo por comprometimento da chave, mudança de dados ou perda de vínculo do titular. Por isso a validação exige consulta externa — à lista de certificados revogados ou ao OCSP. As informações internas do certificado são condição necessária, não suficiente.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Validade impressa não prova ausência de revogação","citation":null,"trap_note":"Validar certificado é sempre duas checagens: prazo e estado de revogação. Item que trate a data de expiração como prova de validade está errado; item que aponte a insuficiência dela está certo."}},{"id":"ae67b92bc265","number":108,"stem":33,"statement":"Certificados digitais permitem a verificação de identidade entre pessoas desconhecidas, desde que sejam autoassinados.","answer":"E","source":{"slug":"FUB_16_1","ano":2016},"explanation":{"verdict_reason":"O certificado autoassinado é assinado pela própria chave privada do titular, de modo que ninguém além dele atesta coisa alguma — não há terceiro de confiança na equação. É justamente entre desconhecidos que essa figura falha, porque a confiança teria de vir de alguém em quem ambos já confiam. A verificação de identidade entre partes que não se conhecem depende de certificado emitido por uma autoridade certificadora reconhecida pelos dois lados.","distortion_type":"inversao","distorted_span":"desde que sejam autoassinados","corrected_statement":"Certificados digitais permitem a verificação de identidade entre pessoas desconhecidas, desde que sejam emitidos por uma autoridade certificadora reconhecida por ambas as partes.","concept":"Certificado autoassinado não estabelece confiança entre terceiros","citation":null,"trap_note":"Toda a razão de existir da PKI é o terceiro de confiança. Onde o item dispensa a AC — certificado autoassinado, chave trocada diretamente — a confiança entre desconhecidos desaparece."}},{"id":"bc310b1e515b","number":112,"stem":34,"statement":"No contexto de uma infraestrutura de chaves públicas, um documento eletrônico assinado digitalmente com a chave pública do remetente falhará na verificação de integridade e autoria pelo destinatário, caso essa verificação seja realizada com a aplicação da mesma chave pública do remetente.","answer":"C","source":{"slug":"SEE_16_DF","ano":2016},"explanation":{"verdict_reason":"O par assimétrico só se desfaz cruzado: o que a chave pública cifra apenas a privada correspondente decifra, e vice-versa. Assinar com a chave pública, como descreve a hipótese, produz algo que só se abriria com a chave privada — e não com a mesma chave pública. Por isso a verificação de integridade e autoria realmente falha; o item apenas descreve a consequência correta de um procedimento invertido.","distortion_type":"correto","distorted_span":null,"corrected_statement":null,"concept":"Operação cruzada do par de chaves assimétricas","citation":null,"trap_note":"Nunca a mesma chave nas duas pontas. Se o item usar a mesma chave para cifrar e decifrar em criptografia assimétrica, a operação falha — e um item que afirme essa falha está correto."}}]}