Weaknesses of type CWE-215
18 resultsInserção de informações sensíveis em código de depuração
Ocorre quando dados confidenciais (senhas, tokens, chaves criptográficas, IDs de usuário) são inseridos em logs, mensagens de erro ou código de debug que permanece ativo ou acessível em produção. O risco é que esses dados sensíveis vazem através de logs, stack traces, consoles ou ferramentas de monitoramento quando a aplicação é comprometida ou auditada.
Um desenvolvedor insere um console.log() com a senha do banco de dados para debugar uma conexão, ou um catch() retorna a chave de API na mensagem de erro HTTP. Quando o código vai para produção, um atacante consegue extrair essas credenciais a partir dos logs do servidor ou resposta de erro.
Remova ou sanitize toda informação sensível de logs e mensagens de erro antes de produção; use variáveis de ambiente e secrets managers para credenciais; implemente políticas de revisão de código que bloqueiem inserção de dados sensíveis em outputs; e configure logging apenas para dados necessários (nunca credenciais ou tokens).