Fallos del tipo CWE-1007

5 resultados

Implementação inadequada de mecanismo de segurança

É quando um desenvolvedor implementa um controle de segurança (autenticação, criptografia, validação, etc.) de forma incompleta, incorreta ou que não cumpre seu propósito original. O código pode até parecer estar fazendo a coisa certa, mas a lógica está falha ou não cobre todos os casos de ataque.

Ejemplo

Um app valida senhas contra um banco de dados, mas falha em verificar senhas muito curtas durante o cadastro — a validação está apenas na tela de login, não na de registro. Ou um sistema implementa criptografia, mas reutiliza a mesma chave para todos os usuários, anulando a proteção esperada.

Cómo mitigar

Revise o design da segurança antes de codificar, documente o que cada controle deve fazer, execute testes de segurança específicos para cada mecanismo (não apenas testes funcionais) e considere code review com foco em lógica de segurança. Use bibliotecas de segurança consolidadas em vez de reinventar a roda.