Falhas do tipo CWE-446

3 resultados

Discrepância na interface de recursos de segurança

A aplicação exibe na interface (UI) informações sobre estado de segurança (como criptografia ativa, autenticação validada ou certificado válido) que não refletem o estado real do sistema backend. O usuário acredita estar protegido quando, na verdade, a proteção não está funcionando, criando falsa sensação de segurança.

Exemplo

Um navegador mostra o ícone de cadeado indicando conexão HTTPS segura, mas a comunicação real ocorre via HTTP sem criptografia. Ou uma aplicação exibe 'Login bem-sucedido' enquanto a sessão nunca foi autenticada no servidor.

Como mitigar

Sincronize o estado exibido na UI com o estado real do backend: valide certificados, confirme criptografia ativa antes de exibir indicadores de segurança. Implemente testes automatizados que verificam consistência entre o que a interface mostra e o que realmente está acontecendo.