Falhas do tipo CWE-408
7 resultadosAmplificação precoce de comportamento incorreto
Ocorre quando o sistema executa uma ação custosa ou crítica (como envio de email, cálculo pesado, logging) *antes* de validar se aquela ação é realmente necessária ou autorizada. O resultado é desperdício de recursos ou exposição de informações quando a validação falha depois. O risco aumenta em cenários de negação de serviço (DoS) ou vazamento de dados.
Um serviço de recuperação de senha que envia um email de reset para qualquer endereço fornecido, sem antes verificar se o email está registrado no sistema. Um atacante pode listar emails válidos simplesmente observando se o email foi enviado, ou sobrecarregar o serviço de mailing com requisições falsas.
Valide e autorize *antes* de executar operações custosas. No exemplo: verifique se o email existe e se a requisição é legítima antes de disparar o envio. Implemente rate limiting e CAPTCHAs para evitar abuso. Use fila de processamento assíncrono apenas após validação completa.