Weaknesses of type CWE-446
3 resultsDiscrepância na Interface de Recurso de Segurança
A aplicação exibe um estado de segurança na interface que não corresponde ao estado real do sistema backend. Por exemplo, mostrar um cadeado de SSL ativo quando a conexão não é criptografada, ou indicar autenticação bem-sucedida quando o usuário não foi de fato autenticado. Isso engana o usuário sobre o nível real de proteção, comprometendo a confiança e permitindo ataques.
Um navegador ou cliente exibe um ícone de conexão segura mesmo após a falha silenciosa do certificado SSL, levando o usuário a inserir credenciais em uma conexão vulnerável. Ou uma aplicação móvel mostra 'Login realizado' enquanto a sessão no servidor foi rejeitada.
Sincronize rigorosamente o estado exibido na UI com o estado real do backend antes de renderizar qualquer indicador de segurança. Implemente testes automatizados que verificam consistência entre estados esperados na interface e respostas do servidor, especialmente em fluxos críticos de autenticação e criptografia.