Fallos del tipo CWE-1027
2 resultadosEtapa criptográfica obrigatória não implementada
É quando o código implementa um protocolo ou algoritmo criptográfico incompleto, omitindo uma etapa crítica do processo — como não fazer verificação de integridade, pular autenticação ou não inicializar adequadamente geradores de números aleatórios. O resultado é uma falsa sensação de segurança: dados que parecem protegidos não estão de fato.
Um desenvolvedor implementa TLS/SSL mas esquece de validar o certificado do servidor; ou usa criptografia AES mas não aplica autenticação (MAC/HMAC) para garantir que o ciphertext não foi alterado em trânsito. Em ambos os casos, um atacante consegue contornar a proteção parcial.
Use bibliotecas criptográficas bem mantidas (OpenSSL, libsodium, Bouncy Castle) e siga rigorosamente a especificação do padrão adotado; não implemente do zero. Code review e testes de segurança específicos para validar cada etapa do fluxo criptográfico são essenciais.