Weaknesses of type CWE-215

23 results

Inserção de informações sensíveis em código de depuração

Ocorre quando dados confidenciais (senhas, tokens, chaves criptográficas, IDs de usuário) são inseridos em logs, mensagens de erro ou código de debug que permanece ativo ou acessível em produção. O risco é que esses dados sensíveis vazem através de logs, stack traces, consoles ou ferramentas de monitoramento quando a aplicação é comprometida ou auditada.

Example

Um desenvolvedor insere um console.log() com a senha do banco de dados para debugar uma conexão, ou um catch() retorna a chave de API na mensagem de erro HTTP. Quando o código vai para produção, um atacante consegue extrair essas credenciais a partir dos logs do servidor ou resposta de erro.

How to mitigate

Remova ou sanitize toda informação sensível de logs e mensagens de erro antes de produção; use variáveis de ambiente e secrets managers para credenciais; implemente políticas de revisão de código que bloqueiem inserção de dados sensíveis em outputs; e configure logging apenas para dados necessários (nunca credenciais ou tokens).