Weaknesses of type CWE-1394
17 resultsUso de chave criptográfica padrão
Quando uma aplicação usa uma chave criptográfica pré-configurada (hardcoded ou gerada a partir de valores fixos conhecidos) em vez de gerar ou obter uma chave única durante a inicialização. Isso permite que qualquer pessoa com acesso ao código-fonte ou ao binário decodifique dados que deveriam ser confidenciais, anulando a proteção criptográfica.
Um firmware de IoT usa a mesma chave AES para criptografar dados de configuração em todos os dispositivos, derivada de um valor fixo no código. Um atacante extrai o firmware, descobre a chave e consegue descriptografar e modificar as configurações de qualquer dispositivo do fabricante.
Gere chaves únicas durante o primeiro boot ou deployment (nunca hardcode). Para dados compartilhados entre cliente e servidor, use protocolos de acordo de chave (como TLS ou ECDH). Armazene chaves de master em HSM ou Key Management Service (KMS) fora do código, com rotação periódica.