Weaknesses of type CWE-603
22 resultsAutenticação implementada apenas no cliente
A autenticação é validada exclusivamente no navegador ou aplicação cliente, sem verificação no servidor. Um atacante remove ou burla essas validações locais acessando a API ou servidor diretamente, contornando completamente o controle de acesso.
Um sistema web que valida login apenas com JavaScript no navegador: o desenvolvedor deixa a rota `/dashboard` sem verificação de sessão no backend. Um atacante acessa a URL diretamente ou faz requisições HTTP diretas para a API, pulando toda a autenticação do cliente.
Implemente autenticação e autorização sempre no servidor: valide tokens/sessões antes de processar qualquer requisição sensível. Nunca confie em validações feitas no cliente — use-as apenas para experiência do usuário, não para segurança.