Fallos del tipo CWE-1428
2 resultadosUso de HTTP em vez de HTTPS
A aplicação transmite dados sensíveis (credenciais, tokens, informações pessoais) via HTTP, um protocolo não criptografado. Qualquer ator na rede pode interceptar, ler e modificar essas informações em trânsito, comprometendo confidencialidade e integridade dos dados.
Um formulário de login que envia usuário e senha via HTTP simples permite que alguém na mesma rede Wi-Fi capture as credenciais com ferramentas como Wireshark. Ou uma API que retorna tokens de autenticação sem HTTPS expõe a sessão do usuário a ataques man-in-the-middle.
Enforce HTTPS em toda comunicação sensível: redirecionar HTTP para HTTPS, usar HSTS headers, validar certificados SSL/TLS e garantir que nenhuma rota de autenticação, transferência de dados pessoais ou operações críticas funcione sem criptografia de transporte.