Falhas do tipo CWE-799
71 resultadosControle inadequado de frequência de interações
A aplicação não limita adequadamente quantas vezes um usuário ou cliente pode executar uma ação em um período determinado. Isso permite que um atacante abuse de funcionalidades críticas (autenticação, API, processamento) sem encontrar barreiras de taxa ou throttling, causando negação de serviço, força bruta bem-sucedida ou consumo excessivo de recursos.
Um endpoint de login não implementa rate limiting: um atacante escreve um script que testa 10 mil senhas por segundo contra a mesma conta, sem ser bloqueado. Ou uma API de SMS não limita requisições, permitindo envio de milhares de mensagens em segundos por um único cliente.
Implemente rate limiting com limites por IP, sessão ou usuário (ex: máximo 5 tentativas de login a cada 15 minutos). Use tokens de throttle, CAPTCHA após N tentativas, ou bloqueio temporário. Monitore padrões de uso anormal e aplique controles progressivos conforme o risco detectado.