Fallos del tipo CWE-563

2 resultados

Atribuição a variável sem uso

O código atribui um valor a uma variável mas nunca a utiliza depois. Embora pareça inofensivo, pode indicar lógica faltante, cópia-cola descuidada ou código morto que mascara vulnerabilidades reais. Em contextos de segurança, frequentemente sinaliza que uma validação ou sanitização foi esquecida.

Ejemplo

Uma função recebe um token de autenticação, o valida e armazena o resultado em uma variável 'token_valido', mas depois executa a operação crítica sem nunca consultar essa variável. O desenvolvedor esqueceu de usar a variável e o acesso foi autorizado sem verificação.

Cómo mitigar

Configure linters e analisadores estáticos (como SonarQube, Pylint ou ESLint) para alertar sobre variáveis não utilizadas. Revise código durante PR focando em lógica de segurança; remova variáveis mortas e formalize a falha antes de mesclar. Em críticos, testes unitários explícitos forçam o uso correto de validações.