Falhas do tipo CWE-1164

1 resultado

Código irrelevante ou morto

É a presença de código que não contribui para a funcionalidade do programa — instruções não alcançáveis, variáveis nunca usadas ou lógica desativada. Além de aumentar complexidade e dificultar manutenção, código morto pode esconder vulnerabilidades reais ou servir como cobertura para lógica maliciosa injetada.

Exemplo

Um desenvolvedor comenta uma validação de entrada durante debug e esquece de remover antes de deploy, deixando um caminho não protegido no código. Ou funções de autenticação legadas que nunca são chamadas, mas continuam no binário final e podem ser exploradas.

Como mitigar

Use análise estática para identificar e remover código não alcançável. Mantenha revisão rigorosa de código antes de merge, com atenção especial a comentários e lógica condicional obsoleta. Em build, ative compiladores para avisar sobre variáveis/funções não usadas.