Fallos del tipo CWE-1230
26 resultadosImplementação inadequada de segurança
É quando um mecanismo de segurança é implementado de forma incompleta ou incorreta, deixando brechas que podem ser exploradas. A falha não está na lógica do controle em si, mas em como foi codificado ou integrado — validações parciais, lógica de autenticação contornável, ou proteções que não cobrem todos os cenários.
Uma função de autenticação verifica se o usuário está logado antes de acessar dados sensíveis, mas só valida o header de sessão e esquece de validar a marca de tempo ou o escopo de permissões, permitindo que sessões expiradas ou pertencentes a outros usuários funcionem.
Revise toda a cadeia de validação e não assuma que 'a maioria' da verificação é suficiente — security deve ser completa e não deixar casos limite. Use testes de segurança (unit tests com casos negativos, fuzzing, análise estática) para forçar todas as branches do código de proteção.