Fallos del tipo CWE-916
71 resultadosUso de hash de senha com esforço computacional insuficiente
A aplicação usa algoritmos de hash de senha (como MD5, SHA-1 ou SHA-256 simples) que são rápidos demais para proteger contra ataques de força bruta e dicionário. Um atacante com acesso ao banco de hashes pode testar milhões de senhas por segundo, tornando trivial descobrir senhas fracas ou comuns.
Um sistema web armazena senhas fazendo `password_hash = sha256(senha_usuario)` sem iterações ou salt aleatório. Quando o banco de dados é vazado, um atacante usa GPU para crackear centenas de milhares de hashes por hora, comprometendo contas em minutos.
Use funções de derivação de senha com fator de trabalho ajustável: bcrypt, scrypt, PBKDF2 (com mínimo 100.000 iterações) ou Argon2. Adicione salt aleatório único por usuário e aumente o custo computacional conforme o hardware evolui.