Weaknesses of type CWE-324
22 resultsUso de chave criptográfica expirada
A aplicação continua usando uma chave criptográfica mesmo após sua data de validade ter passado. Isso compromete a segurança porque chaves expiradas podem ter sido comprometidas, estão fora do controle de ciclo de vida esperado, ou violam políticas de rotação de chaves — permitindo ataques que exploram chaves antigas conhecidas ou já quebradas.
Um serviço de autenticação segue validando tokens JWT com uma chave pública que expirou há 6 meses, porque o desenvolvedor não implementou verificação de data de validade no certificado. Um atacante com acesso a versões antigas da chave consegue forjar tokens válidos indefinidamente.
Implemente verificação explícita da data de validade de chaves antes de usá-las em operações criptográficas, rejeite chaves expiradas e estabeleça um processo automático de rotação de chaves com alertas de aproximação de vencimento. Use bibliotecas que façam essa validação por padrão e documente sua política de ciclo de vida de chaves.