Weaknesses of type CWE-696
40 resultsOrdem incorreta de operações de segurança
Ocorre quando o código executa operações em sequência errada, permitindo que uma ação de segurança seja contornada. Por exemplo, validar entrada *depois* de usá-la, ou verificar permissão *depois* de acessar o recurso. O impacto varia conforme o contexto, mas geralmente expõe a aplicação a falhas de autenticação, autorização ou integridade de dados.
Um sistema que processa um arquivo enviado pelo usuário antes de verificar se ele é malicioso, ou que libera acesso a um recurso e só depois verifica se o usuário tinha permissão. Em ambos os casos, o dano já ocorreu antes da validação.
Estabeleça uma ordem clara de operações: validação e verificação de segurança *sempre* vêm primeiro, antes de qualquer ação crítica. Use listas de verificação (checklists) no código, revise o fluxo com foco em dependências de segurança e implemente testes que forçam execução fora da ordem esperada para detectar essas falhas.