Falhas do tipo CWE-514

1 resultado

Canal encoberto de vazamento de informações

É uma vulnerabilidade onde informações sensíveis vazam através de mecanismos não intencionais — como padrões de consumo de recursos (CPU, memória, tempo de resposta), comportamento de cache, ou timing de operações — que um atacante pode observar sem acesso direto aos dados. O risco está em que a informação flui por um canal que o projeto não considerou como fronteira de segurança.

Exemplo

Um sistema criptográfico que demora tempos diferentes para processar senhas corretas vs. incorretas permite a um atacante deduzir a senha observando apenas quanto tempo cada tentativa leva — sem nunca ver a senha de verdade, apenas medindo o comportamento do programa.

Como mitigar

Normalize tempos de execução (use operações de tempo constante para comparações críticas), implemente rate limiting para operações sensíveis, e revise a arquitetura para minimizar observabilidade de comportamento interno. Documentar quais canais são de confiança (trusted channels) e isolar dados sensíveis em execução.