Fallos del tipo CWE-261
41 resultadosCodificação fraca de senha
É quando a aplicação armazena ou transmite senhas usando um esquema de codificação insuficiente (como Base64, ROT13 ou até texto plano), em vez de funções criptográficas apropriadas. O risco é que um atacante consegue descriptografar ou reverter a senha com ferramentas simples, comprometendo contas de usuário e sistemas.
Uma aplicação web salva senhas em banco de dados codificadas apenas em Base64, ou envia credenciais via HTTP em vez de HTTPS. Um atacante que acessa o banco de dados ou intercepta a rede consegue recuperar a senha legível em segundos.
Use sempre funções de hash criptográfico com salt — bcrypt, scrypt, PBKDF2 ou Argon2 — para armazenar senhas, e força HTTPS com TLS para transmissão. Nunca use codificação reversível (Base64, XOR) ou hash sem salt (MD5, SHA1 simples).