Falhas do tipo CWE-603
22 resultadosAutenticação no lado do cliente
É quando a aplicação valida credenciais ou permissões apenas no navegador ou cliente, sem verificação correspondente no servidor. Um atacante pode contornar essas validações (modificar JavaScript, requisições HTTP ou dados locais) porque o servidor não reforça a autenticação, confiando cegamente no cliente.
Uma página web que oculta um botão 'Admin' via CSS ou JavaScript se o usuário não estiver logado como admin. Um atacante inspeciona o código, remove o `display: none`, clica no botão e faz requisições diretas para endpoints administrativos — que o servidor aceita porque nunca verificou se a sessão é realmente de um admin.
Valide TODA autenticação e autorização no servidor: verifique tokens/sessões, papéis de usuário e permissões antes de executar qualquer ação sensível. Nunca confie em validações do cliente; use-as apenas para UX. Aplique controle de acesso no backend de forma consistente em todas as rotas e operações.