Fallos del tipo CWE-603
22 resultadosAutenticação realizada apenas no cliente
A aplicação valida credenciais ou autorização exclusivamente no navegador ou aplicativo cliente, sem verificação no servidor. Um atacante contorna facilmente a lógica de autenticação manipulando requisições, removendo verificações JavaScript ou modificando respostas locais, obtendo acesso a recursos protegidos sem credenciais válidas.
Um sistema bancário verifica se o usuário está autenticado apenas com um cookie de sessão armazenado localmente ou uma flag em JavaScript. O atacante abre as ferramentas de desenvolvedor, remove o cookie ou altera a variável booleana isAuthenticated para true, e consegue acessar contas e transferências sem de fato ter feito login legítimo.
Sempre validar autenticação e autorização no servidor, nunca confiar em dados do cliente. Implementar sessões seguras no backend, validar tokens JWT ou similares no servidor a cada requisição sensível, e nunca usar lógica de controle de acesso que possa ser contornada por manipulação local.