Weaknesses of type CWE-656

11 results

Dependência de Obscuridade para Segurança

É a prática de contar com sigilo da implementação (em vez de controles de segurança reais) para proteger dados ou funcionalidades sensíveis. Quando a obscuridade é descoberta — e sempre é — o sistema fica completamente vulnerável, porque não há defesa técnica de verdade por trás.

Example

Um aplicativo esconde um token de API em código ofuscado ou em um endpoint não documentado, achando que ninguém vai descobrir. Se alguém descompila o APK, faz engenharia reversa do JavaScript ou simplesmente sniffa a rede, pega o token e tem acesso irrestrito — porque não há validação real, rate limiting ou autorização adequada.

How to mitigate

Implemente controles de segurança técnicos reais: autenticação forte, autorização por papel, validação de entrada, rate limiting, criptografia de dados sensíveis. Nunca conte com sigilo de código ou algoritmos proprietários como camada de defesa; use sempre padrões estabelecidos e públicos.