Fallos del tipo CWE-308

14 resultados

Autenticação de fator único

É quando um sistema protege acesso crítico usando apenas uma forma de verificação de identidade (senha, token, PIN), sem exigir um segundo fator independente. Isso deixa a conta exposta se esse fator único for comprometido — seja por força bruta, phishing, vaza de banco de dados ou mal uso de credenciais.

Ejemplo

Um portal bancário que exige apenas senha para acessar transferências, sem SMS, app de autenticação ou biometria. Se um atacante consegue a senha (por phishing ou leak), entra direto na conta sem bloqueio adicional.

Cómo mitigar

Implemente autenticação multifator (MFA) para operações sensíveis: combine senha com SMS, email, app authenticator ou biometria. Para serviços críticos, exija sempre 2+ fatores de fontes diferentes (algo que você sabe + algo que você tem ou é).