Falhas do tipo CWE-840
89 resultadosFalhas na Lógica de Negócio
É quando o código implementa corretamente as instruções, mas essas instruções não refletem corretamente as regras de negócio pretendidas. O atacante explora desvios entre o que o sistema *deveria* fazer e o que ele realmente faz para contornar controles, contabilidade ou autorização.
Um carrinho de compras que permite aplica cupom de desconto múltiplas vezes quando deveria aceitar apenas uma; ou um sistema de transferência bancária que não valida se a conta de destino pertence ao mesmo titular, permitindo movimentações não autorizadas entre contas.
Valide regras de negócio no backend (nunca confie no frontend). Implemente testes que cobram cenários de abuso: cupons reutilizados, limites ultrapassados, estados inválidos. Mantenha auditoria de operações sensíveis e revise regularmente a lógica com especialistas de negócio.