Fallos del tipo CWE-1428

2 resultados

Uso de HTTP em vez de HTTPS

A aplicação transmite dados sensíveis (credenciais, tokens, informações pessoais) via HTTP, um protocolo não criptografado. Qualquer ator na rede pode interceptar, ler e modificar essas informações em trânsito, comprometendo confidencialidade e integridade dos dados.

Ejemplo

Um formulário de login que envia usuário e senha via HTTP simples permite que alguém na mesma rede Wi-Fi capture as credenciais com ferramentas como Wireshark. Ou uma API que retorna tokens de autenticação sem HTTPS expõe a sessão do usuário a ataques man-in-the-middle.

Cómo mitigar

Enforce HTTPS em toda comunicação sensível: redirecionar HTTP para HTTPS, usar HSTS headers, validar certificados SSL/TLS e garantir que nenhuma rota de autenticação, transferência de dados pessoais ou operações críticas funcione sem criptografia de transporte.