Weaknesses of type CWE-1279
3 resultsOperações criptográficas executadas antes da inicialização completa
A aplicação tenta realizar operações criptográficas (geração de chaves, criptografia, assinatura) antes que os componentes de suporte — como geradores de números aleatórios, bibliotecas criptográficas ou hardware — estejam completamente inicializados. Isso compromete a segurança porque chaves e dados podem ser gerados com entropia insuficiente ou estado inválido.
Um servidor web inicia o HTTPS e começa a aceitar conexões enquanto o módulo de segurança de hardware (HSM) ou o seed do gerador aleatório ainda estão sendo configurados; conexões iniciais usam chaves fracas ou previsíveis, permitindo descriptografia.
Implemente verificações explícitas de inicialização antes de qualquer operação criptográfica — use flags de status ou health checks que bloqueiem requisições até todos os componentes estarem prontos. Em hardware/firmware, garanta sequência de boot ordenada e testes de auto-diagnóstico antes de expor serviços criptográficos.