Weaknesses of type CWE-325
59 resultsEtapa Criptográfica Obrigatória Faltando
Ocorre quando o código implementa um protocolo ou mecanismo de segurança, mas omite uma etapa criptográfica essencial do fluxo—como não assinar um dado antes de enviar, não verificar uma assinatura recebida, ou pular a validação de um certificado. Sem essa etapa, a segurança esperada desaba: um atacante pode forjar, modificar ou interceptar dados sem ser detectado.
Um serviço autenticado que valida o token JWT mas esquece de verificar a assinatura dele, acreditando apenas no conteúdo do payload. Um atacante cria seu próprio token com qualquer permissão e ganha acesso total.
Implemente o protocolo criptográfico completo, seguindo um padrão estabelecido (OAuth 2.0, TLS com validação de certificado, etc.). Faça code review focado em fluxos de segurança e use bibliotecas de criptografia testadas em vez de implementar do zero; adicione testes que forcem a falha se a etapa for pulada.