Weaknesses of type CWE-357
20 resultsAviso insuficiente na interface para operações perigosas
A aplicação permite operações críticas (exclusão de dados, alteração de permissões, transferências financeiras) sem avisos claros ou confirmações adequadas na interface. O usuário executa ações irreversíveis sem compreender as consequências, facilitando tanto erros acidentais quanto ataques que exploram falta de atenção.
Um sistema bancário que permite transferência de valores altos com um simples clique em 'Enviar', sem exibir o valor final, dados do beneficiário ou pedido de confirmação adicional. Um atacante pode socialmente engenheirar o usuário a clicar, ou uma vítima de malware pode fazer operações sem perceber o que realmente está acontecendo.
Implemente confirmações explícitas para operações sensíveis: exiba claramente os dados da operação (valores, destinatários, mudanças), use diálogos de confirmação obrigatórios, considere autenticação em dois fatores ou re-autenticação para ações críticas. Teste com usuários reais para garantir que os avisos são compreendidos.