Falhas do tipo CWE-308
14 resultadosAutenticação com único fator
Ocorre quando um sistema depende de apenas uma forma de validação da identidade do usuário (tipicamente senha), sem exigir uma segunda camada de verificação. Isso deixa a conta vulnerável se a credencial for comprometida, pois não há barreira adicional para bloquear acesso não autorizado.
Um banco online que só pede CPF e senha no login. Se um atacante rouba a senha via phishing ou vazamento de dados, consegue acessar a conta imediatamente sem qualquer outra verificação (SMS, token, biometria).
Implemente autenticação multifator (MFA): exija um segundo fator obrigatório após a senha, como código SMS, app de autenticação (TOTP), chave de segurança ou biometria. Para sistemas críticos, considere MFA adaptativo que se ativa conforme o risco detectado.