Falhas do tipo CWE-1106

1 resultado

Uso insuficiente de constantes simbólicas

Fraqueza onde valores mágicos (números ou strings literais) são espalhados diretamente pelo código em vez de serem definidos como constantes nomeadas. Isso dificulta manutenção, aumenta risco de erros de transcription e compromete a legibilidade — especialmente crítico em lógica de segurança onde um valor errado pode quebrar controles.

Exemplo

Um validador de senha que verifica `if (senha.length > 8)` em dez lugares diferentes. Quando a política muda para 12 caracteres, você precisa encontrar e corrigir todas as dez ocorrências manualmente — uma delas pode passar despercebida, criando brechas de segurança.

Como mitigar

Defina constantes nomeadas no topo do arquivo ou em módulo centralizado (ex: `const MIN_SENHA_LENGTH = 12`) e use-as em todo o código. Para segurança, use ferramentas de análise estática que detectem valores mágicos relacionados a validação e autorização.