Falhas do tipo CWE-1428

2 resultados

Confiança em HTTP em vez de HTTPS

A aplicação transmite dados sensíveis usando HTTP sem criptografia, em vez de usar HTTPS. Qualquer pessoa na rede (Wi-Fi, ISP, intermediários) consegue interceptar, ler e modificar os dados em trânsito, comprometendo confidencialidade e integridade.

Exemplo

Um aplicativo móvel envia credenciais de login ou tokens de sessão para http://api.exemplo.com em vez de https://api.exemplo.com. Um atacante na mesma rede consegue fazer sniffing do tráfego e roubar a credencial em texto plano.

Como mitigar

Use HTTPS (TLS/SSL) para todas as comunicações envolvendo dados sensíveis; configure HSTS (HTTP Strict-Transport-Security) no servidor para forçar HTTPS; valide certificados corretamente na aplicação cliente e configure pinning de certificado quando apropriado.