Weaknesses of type CWE-573
8 resultsViolação de contrato de interface por quem chama a função
O chamador de uma função não segue corretamente a especificação da API — passa parâmetros inválidos, ignora pré-condições, ou não respeita o fluxo esperado. Isso deixa o código vulnerável porque o desenvolvedor da função confiou que a especificação seria seguida e não validou adequadamente as entradas.
Uma API documenta que um token deve ser validado antes da chamada, mas o chamador passa um token nulo ou expirado sem checar. A função assume que é válido e processa a requisição, contornando autenticação. Outro caso: função que espera um array com tamanho mínimo, mas recebe vazio sem que haja validação interna.
Implemente validação defensiva dentro da função, não confie cegamente em quem chama — verifique parâmetros, pré-condições e invariantes. Documente claramente a especificação e teste cenários onde o chamador desrespeita o contrato (fuzzing, testes de limite).