Falhas do tipo CWE-656
11 resultadosConfiança em segurança por obscuridade
É a prática de proteger dados ou lógica sensível apenas escondendo-a ou tornando-a difícil de encontrar, sem usar controles de segurança reais. Quando alguém com paciência ou ferramentas analisa o código (reverse engineering, inspeção de tráfego, etc.), a proteção desaba instantaneamente.
Uma chave de API hardcoded em um arquivo JavaScript minificado, ou um algoritmo de criptografia proprietário que não é auditado. Um atacante desminifica o JS, extrai a chave e tem acesso imediato. A obscuridade não é barreira; é ilusão.
Use criptografia padrão e auditada, armazene segredos fora do código (variáveis de ambiente, cofres), implemente autenticação e autorização adequadas. Obscuridade pode ser camada adicional, nunca a principal. Não confie em 'ninguém vai descobrir' — confie em criptografia comprovada.