Falhas do tipo CWE-344
3 resultadosUso de valor invariante em contexto dinâmico
Ocorre quando código usa um valor fixo (constante, hardcoded) em uma situação que deveria ser dinâmica ou contextual. Por exemplo, usar sempre o mesmo salt em criptografia, ou a mesma chave de sessão para todos os usuários. O problema: a invariância quebra a segurança exatamente onde ela deveria variar.
Um sistema de autenticação que gera token de sessão sempre com a mesma seed/base, independentemente do usuário ou momento do login. Um atacante descobre o padrão uma vez e consegue forjar tokens para qualquer usuário.
Identifique pontos onde valores críticos (tokens, salts, IVs, nonces) deveriam variar e force variação: use geradores criptográficos de aleatoriedade, incluir timestamp e dados únicos do contexto. Revise arquitetura de segurança para não reutilizar constantes em operações que exigem unicidade.