Fallos del tipo CWE-1116

4 resultados

Comentários imprecisos ou desatualizados

Comentários no código que não refletem o comportamento real do programa, seja por estarem desatualizados após mudanças ou por serem incorretos desde a origem. Isso leva analistas de segurança, desenvolvedores e ferramentas automatizadas a interpretarem mal o fluxo e riscos do código, facilitando a introdução de vulnerabilidades durante manutenção ou análise.

Ejemplo

Uma função de validação tem comentário dizendo 'verifica se entrada é alfanumérica', mas o código atual aceita caracteres especiais. Um dev novo confia no comentário, permite entrada maliciosa em um contexto sensível, e a vulnerabilidade passa despercebida na revisão.

Cómo mitigar

Mantenha comentários sincronizados com o código durante refatorações; privilegie código legível e autoexplicativo. Use linters ou checagem em CI/CD para detectar comentários muito antigos; documente mudanças de comportamento nos PRs.