Weaknesses of type CWE-263
1 resultEnvelhecimento de senha com expiração muito longa
A política de expiração de senhas está configurada com um prazo tão longo (meses ou anos) que perde o propósito de forçar renovação periódica. Isso aumenta o risco de comprometimento prolongado: se uma senha vazar, o atacante mantém acesso por muito tempo antes que a vítima seja obrigada a trocar.
Um sistema corporativo define que senhas expirem apenas após 2 anos de inatividade. Se a senha de um funcionário vazar em mês 3, o atacante dispõe de 21 meses para explorar a conta antes que uma mudança forçada ocorra — tempo mais que suficiente para ataques direcionados.
Implemente política de expiração mais agressiva: entre 60 e 90 dias para contas privilegiadas, e no máximo 180 dias para usuários comuns. Combine com detecção de anomalias (login fora do padrão) para reduzir janelas de exploração efetivamente.