Fallos del tipo CWE-304
35 resultadosAutenticação incompleta ou com etapas puladas
A aplicação implementa um mecanismo de autenticação, mas omite ou pula uma ou mais etapas críticas do fluxo, enfraquecendo a segurança. Isso permite que um atacante contorne a autenticação ou escalpe privilégios sem completar todas as verificações necessárias.
Um sistema que deveria exigir MFA (autenticação multifator) permite login apenas com senha se o usuário acessar de um IP previamente registrado, pulando a segunda etapa. Ou uma API que valida token JWT mas não verifica a expiração, deixando tokens revogados ainda válidos.
Implemente todas as etapas do fluxo de autenticação sem exceções ou atalhos. Realize testes de segurança (incluindo testes negativos) para garantir que nenhuma condição permite bypasses, e mantenha a autenticação estrita mesmo em cenários 'confiáveis'.