Weaknesses of type CWE-227
3 resultsAbuso de API
Fraqueza onde o desenvolvedor usa uma API de forma contrária à sua intenção de design, ou desrespeita as garantias de segurança que ela oferece. O resultado é código que funciona, mas com comportamento não-seguro: autenticação burlada, validação desligada, ou lógica de autorização ignorada.
Um desenvolvedor chama uma função de criptografia com modo ECB em vez de GCM, ou pula validação de entrada porque a API 'tecnicamente' aceita qualquer coisa. Outro caso: usar uma biblioteca de autenticação ignorando o requisito de verificação de token, assumindo falsamente que a aplicação já validou.
Leia e siga a documentação oficial da API, especialmente seções de segurança e uso recomendado. Code review focado em chamadas de API sensíveis (autenticação, criptografia, autorização). Use linters e ferramentas estáticas configuradas para detectar padrões de uso inseguro das bibliotecas do projeto.