Falhas do tipo CWE-511
1 resultadoBomba Lógica / Bomba de Tempo
É o código deliberadamente malicioso inserido por um desenvolvedor (ou alguém com acesso ao repositório) que executa ações prejudiciais quando certas condições lógicas ou datas são atingidas. Diferente de um bug, é intencional: o atacante interno planta a armadilha e ela dispara sem consentimento.
Um dev insere uma condição que apaga dados de produção se a data for 31 de dezembro, ou que exfiltra dados se o usuário logado tiver um ID específico. A bomba fica dormindo no código até o gatilho ser acionado.
Implemente revisão de código obrigatória (code review com mais de um olhar), auditorias de acesso ao repositório, testes automatizados que verifiquem comportamentos suspeitos (timers, exclusões em lote, acessos anômalos), e monitore logs de execução em produção para detectar padrões anormais.