Weaknesses of type CWE-1027
2 resultsEtapa criptográfica obrigatória ausente
A aplicação realiza uma operação que deveria incluir um passo criptográfico de segurança (como assinatura, verificação de integridade ou criptografia), mas omite esse passo. Isso deixa dados expostos a manipulação, falsificação ou acesso não autorizado.
Um sistema gera um token de sessão sem assiná-lo criptograficamente, permitindo que um atacante modifique o token para elevar privilégios. Ou uma API envia dados confidenciais sem cifrá-los, apenas com um identificador público.
Identifique todas as operações de segurança que o sistema deveria executar (assinatura, criptografia, hash de integridade) e implemente-as de forma obrigatória em todo fluxo crítico. Use bibliotecas criptográficas estabelecidas e auditoria de código para garantir que nenhuma etapa seja pulada.