Weaknesses of type CWE-1428

2 results

Confiança em HTTP em lugar de HTTPS

A aplicação usa HTTP (sem criptografia) quando deveria usar HTTPS para transmitir dados sensíveis. Isso permite que atacantes na rede interceptem, leiam e manipulem a comunicação em trânsito, comprometendo confidencialidade e integridade dos dados.

Example

Um formulário de login que envia credenciais via HTTP ao invés de HTTPS; um atacante na mesma rede (WiFi aberta, por exemplo) captura o pacote e obtém usuário e senha em texto plano.

How to mitigate

Força uso de HTTPS obrigatório para toda a aplicação ou, no mínimo, para endpoints que processam dados sensíveis (autenticação, pagamentos, PII). Configure HSTS (HTTP Strict-Transport-Security) no servidor para evitar downgrade de protocolo.