Falhas do tipo CWE-308

14 resultados

Autenticação com único fator

Ocorre quando um sistema depende de apenas uma forma de validação da identidade do usuário (tipicamente senha), sem exigir uma segunda camada de verificação. Isso deixa a conta vulnerável se a credencial for comprometida, pois não há barreira adicional para bloquear acesso não autorizado.

Exemplo

Um banco online que só pede CPF e senha no login. Se um atacante rouba a senha via phishing ou vazamento de dados, consegue acessar a conta imediatamente sem qualquer outra verificação (SMS, token, biometria).

Como mitigar

Implemente autenticação multifator (MFA): exija um segundo fator obrigatório após a senha, como código SMS, app de autenticação (TOTP), chave de segurança ou biometria. Para sistemas críticos, considere MFA adaptativo que se ativa conforme o risco detectado.