Falhas do tipo CWE-561

9 resultados

Código morto

Código morto é trecho de programa que nunca é executado em nenhuma circunstância — ou porque está isolado por uma condição impossível, ou porque não há caminho no fluxo que o alcance. Isso aumenta a superfície de ataque, complica manutenção e pode esconder lógica de segurança que foi desativada sem intenção.

Exemplo

Um desenvolvedor desativa uma validação de entrada envolvendo-a em `if (false) { validar_entrada(); }` para 'testes rápidos' e esquece de remover. O código de validação permanece compilado mas nunca roda, deixando a vulnerabilidade aberta em produção.

Como mitigar

Use ferramentas de análise estática para detectar e remover código inalcançável regularmente. Na revisão de código, marque blocos desativados como TODO com data e motivo, garantindo limpeza antes de deploy. Nunca desative lógica de segurança com condicionais — use feature flags ou branches versionados.