Falhas do tipo CWE-340
50 resultadosGeração de números ou identificadores previsíveis
A aplicação usa um algoritmo fraco ou determinístico para gerar valores que deveriam ser aleatórios ou únicos (tokens, senhas, IDs de sessão, chaves). Um atacante consegue prever o próximo valor e contornar autenticação, falsificar sessões ou acessar dados de outros usuários.
Sistema que gera token de redefinição de senha usando apenas timestamp + ID do usuário (ex: hash(data_hora + user_id)). Atacante consegue calcular tokens válidos para qualquer usuário sem necessidade de acessá-los, redefinindo senhas à vontade.
Use geradores criptograficamente seguros (SecureRandom, os.urandom, crypto.getRandomValues). Incorpore entropia suficiente: 128+ bits para tokens. Nunca combine apenas informações públicas ou sequenciais; sempre use uma fonte de aleatoriedade de verdade.