Falhas do tipo CWE-1366

1 resultado

Segurança frágil em protocolos

É quando um protocolo de comunicação implementa mecanismos de segurança que parecem robustos no papel, mas são fundamentalmente débeis ou facilmente contornáveis na prática. A fraqueza está no design do protocolo em si — autenticação incompleta, criptografia insuficiente, validação inadequada — tornando sistemas vulneráveis a ataques mesmo que bem implementados.

Exemplo

Um protocolo proprietário que usa apenas XOR simples para 'criptografar' dados sensíveis, ou que valida a autenticidade de mensagens apenas pela IP do origem sem usar assinatura criptográfica real. Parece ter segurança, mas um atacante quebra em minutos.

Como mitigar

Revisar o design do protocolo baseado em padrões consolidados (TLS, HTTPS, OAuth 2.0), usar primitivas criptográficas bem auditadas (AES, SHA-256, HMAC), implementar validação de integridade e autenticidade real via HMAC ou assinatura digital, e submeter o protocolo a análise de segurança por terceiros antes de usar em produção.