Weaknesses of type CWE-325

62 results

Etapa Criptográfica Obrigatória Faltando

Ocorre quando o código implementa um protocolo ou mecanismo de segurança, mas omite uma etapa criptográfica essencial do fluxo—como não assinar um dado antes de enviar, não verificar uma assinatura recebida, ou pular a validação de um certificado. Sem essa etapa, a segurança esperada desaba: um atacante pode forjar, modificar ou interceptar dados sem ser detectado.

Example

Um serviço autenticado que valida o token JWT mas esquece de verificar a assinatura dele, acreditando apenas no conteúdo do payload. Um atacante cria seu próprio token com qualquer permissão e ganha acesso total.

How to mitigate

Implemente o protocolo criptográfico completo, seguindo um padrão estabelecido (OAuth 2.0, TLS com validação de certificado, etc.). Faça code review focado em fluxos de segurança e use bibliotecas de criptografia testadas em vez de implementar do zero; adicione testes que forcem a falha se a etapa for pulada.