Fallos del tipo CWE-254

6 resultados

Implementação Inadequada de Recursos de Segurança

Fraqueza genérica que descreve quando um aplicativo não implementa corretamente mecanismos de segurança críticos — como autenticação, autorização, criptografia ou validação — deixando brechas exploráveis. É uma categoria-guarda-chuva para falhas em componentes de defesa que deveriam estar presentes e funcionando.

Ejemplo

Um sistema de login que valida a senha mas esquece de verificar se a conta está ativa ou bloqueada, permitindo que invasores acessem contas desativadas. Ou uma API que criptografa dados em trânsito mas transmite chaves de acesso em texto plano no URL.

Cómo mitigar

Revise a implementação de cada camada de segurança (autenticação, autorização, criptografia, logging) contra os padrões esperados do projeto. Inclua testes de segurança específicos para validar que cada mecanismo realmente funciona como prometido, não apenas que está presente no código.