Fallos del tipo CWE-561

9 resultados

Código morto

É código que nunca é executado durante a operação normal do software, seja por lógica condicionada a valores impossíveis, caminhos inalcançáveis ou simplesmente abandonado. O risco é que código morto pode mascarar lógica vulnerável, dificultar auditoria de segurança e servir como ponto de entrada se for "ressuscitado" por acidente durante manutenção.

Ejemplo

Um desenvolvedor deixa uma função de autenticação alternativa comentada há dois anos. Meses depois, outro dev descomenta sem perceber que havia um bypass de senha ali. Ou uma condição `if (false)` que contém validação de entrada removida, que alguém depois muda para `if (true)` sem entender o motivo original.

Cómo mitigar

Use ferramentas de análise estática (SonarQube, Checkmarx) para detectar código inalcançável. Remova agressivamente qualquer código não utilizado em vez de comentar. Mantenha rigoroso histórico no Git e nunca use `if (false)` ou condições impossíveis como subterfúgio para desativar lógica — use flags de configuração documentadas ou deletar de verdade.