Falhas do tipo CWE-333
1 resultadoTratamento inadequado de entropia insuficiente em gerador de números aleatórios
Ocorre quando o software não verifica ou não trata adequadamente o caso em que um gerador de números aleatórios verdadeiros (TRNG) produz entropia insuficiente para garantir aleatoriedade criptográfica. Se o gerador está degradado ou com falha, pode gerar sequências previsíveis que comprometem a segurança de chaves, tokens ou nonces que dependem dessa aleatoriedade.
Um servidor gera tokens de sessão usando um TRNG que, por falha de hardware, só consegue coletar 32 bits de entropia real quando deveria usar 128. O código não detecta isso e continua emitindo tokens com apenas 32 bits efetivos de aleatoriedade, permitindo que um atacante force as combinações possíveis.
Implemente verificação de saúde do TRNG (health checks) que monitora a qualidade da entropia em tempo real; se a entropia cair abaixo de um limiar seguro, rejeite sua saída ou alerte o operador. Use bibliotecas criptográficas que implementam essa validação nativamente (como OpenSSL com suporte a FIPS) e considere combinar múltiplas fontes de entropia para aumentar confiabilidade.