Falhas do tipo CWE-656

11 resultados

Confiança em segurança por obscuridade

É a prática de proteger dados ou lógica sensível apenas escondendo-a ou tornando-a difícil de encontrar, sem usar controles de segurança reais. Quando alguém com paciência ou ferramentas analisa o código (reverse engineering, inspeção de tráfego, etc.), a proteção desaba instantaneamente.

Exemplo

Uma chave de API hardcoded em um arquivo JavaScript minificado, ou um algoritmo de criptografia proprietário que não é auditado. Um atacante desminifica o JS, extrai a chave e tem acesso imediato. A obscuridade não é barreira; é ilusão.

Como mitigar

Use criptografia padrão e auditada, armazene segredos fora do código (variáveis de ambiente, cofres), implemente autenticação e autorização adequadas. Obscuridade pode ser camada adicional, nunca a principal. Não confie em 'ninguém vai descobrir' — confie em criptografia comprovada.