Fallos del tipo CWE-263

1 resultado

Política de expiração de senha com prazo muito longo

A aplicação exige renovação de senha, mas o intervalo de validade é tão longo que compromete a efetividade da política. Se uma senha é comprometida, o atacante mantém acesso por meses ou anos sem que o usuário seja forçado a trocar. Isso reduz significativamente a janela de tempo em que a mudança de credencial limita o dano de uma exposição.

Ejemplo

Um sistema bancário exige troca de senha, mas apenas a cada 2 anos. Se uma senha é vazada em um vazamento de dados, a vítima só descobrirá na renovação obrigatória — nesse meio tempo, o criminoso tem acesso total à conta. Um prazo de 90 dias ou menos é considerado adequado.

Cómo mitigar

Configure políticas de expiração entre 30 e 90 dias, dependendo do risco da aplicação. Para serviços críticos (bancário, email corporativo), force renovação a cada 60 dias no máximo. Combine com autenticação multifator para reduzir o risco mesmo com comprometimento de senha.