Falhas do tipo CWE-357
20 resultadosAviso insuficiente na interface para operações perigosas
A aplicação executa operações críticas (deleção permanente, alteração de permissões, envio de dados sensíveis) sem alertar adequadamente o usuário ou exigir confirmação explícita. O risco é o usuário realizar ações irreversíveis por acidente ou ser enganado por um atacante, causando perda de dados ou comprometimento da segurança.
Um sistema de backup permite deletar toda a base de dados com um único clique em um botão genérico 'Remover', sem popup de confirmação ou explicação do impacto. Um administrador cansado clica por engano e perde semanas de dados.
Implemente confirmações explícitas (diálogos modais) para operações destrutivas ou privilegiadas, com descrição clara do que será feito. Exija autenticação adicional para ações de risco alto e considere timeouts ou rate-limiting para prevenir ataques em sequência.