Fallos del tipo CWE-325
59 resultadosEtapa Criptográfica Obrigatória Ausente
É quando o código ignora ou pula uma operação criptográfica essencial no fluxo de segurança — como não validar assinatura de um token, não cifrar dados sensíveis antes de transmitir, ou não autenticar antes de processar comandos. Sem essa etapa, os dados ficam expostos ou podem ser adulterados sem detecção.
Um backend recebe um JWT, extrai as claims direto sem validar a assinatura. Um atacante cria seu próprio token forjado, altera o user_id, e o servidor aceita. Ou um sistema salva senhas em banco de dados sem hash, apenas em texto plano.
Implemente todas as etapas criptográficas do seu protocolo de segurança (validação de assinatura, hash de senhas, cifração de dados em trânsito). Use bibliotecas estabelecidas e auditadas (como libsodium, bcrypt, JOSE) e revise o fluxo de segurança com code review focado em criptografia. Não deixe nenhuma etapa «por fazer depois».