Weaknesses of type CWE-912
82 resultsFuncionalidade oculta não documentada
É quando o software contém recursos, rotinas ou comportamentos que não estão documentados, não são acessíveis pelo fluxo normal de uso, mas podem ser ativados por quem conhecer a técnica certa (entrada especial, parâmetro secreto, sequência de ações). Isso deixa a superfície de ataque invisível e incontrolável.
Um firmware de roteador que responde a uma requisição HTTP com parâmetro 'admin_backdoor=1' para contornar autenticação, ou um app mobile que ativa modo de debug ao tocar na tela 10 vezes seguidas em um canto específico, exposição silenciosa de credenciais hardcoded.
Remova todo código de teste, debug ou acesso administrativo antes de produção. Documente e teste cada entrada possível de usuário. Use análise estática para caçar constantes suspeitas, URLs de debug ou flags hardcoded. Revise commits que adicionam 'backdoors temporários'.