Fallos del tipo CWE-656

11 resultados

Confiança em Segurança por Obscuridade

A aplicação assume que está segura apenas porque seu código, algoritmo ou estrutura interna não é conhecida publicamente. Isso é uma falácia: um atacante determinado consegue descobrir (engenharia reversa, análise de tráfego, vazamento de código) o que foi escondido. Segurança real vem de criptografia forte e lógica robusta, não de sigilo.

Ejemplo

Uma API usa um 'token' de autenticação que é apenas um ID sequencial obscuro (ex: user_id + timestamp criptografado com 'chave mágica' local). Quando a chave vaza ou é descoberta, o atacante consegue forjar tokens válidos para qualquer usuário. Se usasse JWT com assinatura criptográfica real e rotação de chaves, seria resistente.

Cómo mitigar

Use criptografia e protocolos padrão e auditados (TLS, OAuth, JWT com HMAC/RSA). Nunca assuma que código privado é seguro — implemente controle de acesso baseado em permissões reais, validação de entrada rigorosa e autenticação forte. Revise regularmente a segurança com ferramentas e testes de penetração, não com sigilo.