Weaknesses of type CWE-952
1 resultAutenticação ausente ou inadequada
A aplicação não implementa ou implementa de forma deficiente mecanismos de autenticação para verificar a identidade do usuário antes de permitir acesso a recursos ou operações sensíveis. Isso permite que atacantes acessem dados ou funcionalidades sem credenciais válidas, comprometendo confidencialidade e integridade.
Uma API que retorna dados de conta bancária respondendo a requisições HTTP sem validar token de sessão ou credenciais — qualquer um pode fazer uma chamada GET e obter extratos alheios. Ou um painel administrativo acessível diretamente pela URL sem login.
Implemente autenticação obrigatória em todos os endpoints e operações sensíveis (tokens JWT, sessões, OAuth 2.0). Valide identidade antes de processar qualquer requisição e use práticas como rate limiting, MFA e expiração de sessão para aumentar a robustez.