Falhas do tipo CWE-702

1 resultado

Fraquezas introduzidas durante a implementação

É uma categoria guarda-chuva que agrupa falhas de segurança surgidas durante a codificação, não no design. Abrange erros de lógica, validação inadequada, gestão de estado e tratamento de erros que o desenvolvedor comete ao traduzir um design seguro em código. O risco depende da fraqueza específica escondida sob esta classificação.

Exemplo

Um sistema foi projetado para validar entrada de usuário, mas na implementação o dev esqueceu de sanitizar um campo de formulário em uma rota secundária, permitindo injeção SQL. Ou um algoritmo criptográfico foi corretamente especificado, mas implementado com geração fraca de números aleatórios.

Como mitigar

Code review obrigatório, testes unitários e de segurança (SAST), linting estático, e validação em todas as fronteiras de entrada — jamais confie em dados do usuário. Manter checklist de implementação segura e treinar o time em padrões de codificação defensiva.