Falhas do tipo CWE-1300
35 resultadosVazamento de informações por canal secundário
É quando dados sensíveis vazam não pela entrada/saída principal do programa, mas por canais indiretos como tempo de execução, consumo de energia, emissões eletromagnéticas ou comportamento de cache. O atacante observa essas características físicas ou de timing para inferir segredos criptográficos, senhas ou dados confidenciais sem quebrar a lógica de segurança do código.
Uma função de validação de senha que compara byte a byte pode vazar o comprimento ou quantos caracteres estão corretos através do tempo de execução: se a comparação falha no 3º caractere, levará menos tempo do que se falhasse no 10º, permitindo ao atacante adivinhar senha iterativamente.
Use comparações em tempo constante (funções como `crypto.timingSafeEqual` em Node.js ou `hmac_equals` em PHP), implemente mascaramento de operações sensíveis, adicione delays aleatórios, e considere proteções de hardware contra análise de potência em ambientes críticos. Teste e valide a ausência de padrões de timing correlacionados com dados secretos.