Weaknesses of type CWE-255
61 resultsErros na gestão de credenciais
É qualquer falha na forma como a aplicação armazena, transmite, valida ou revoga credenciais (senhas, tokens, chaves). Erros desse tipo permitem que um atacante roube, reutilize ou contorne autenticação sem privilégios legítimos, comprometendo contas e sistemas.
Uma API que armazena senhas em texto plano no banco de dados, ou um aplicativo que transmite tokens de sessão via HTTP em vez de HTTPS, ou que reutiliza a mesma chave criptográfica em múltiplos clientes. Em todos os casos, as credenciais ficam expostas e um invasor consegue se passar pelo usuário legítimo.
Use hash com salt (bcrypt, Argon2) para senhas, sempre transmita credenciais sobre HTTPS/TLS, implemente expiração e revogação de tokens, use variáveis de ambiente ou cofres de segredos (vaults) para armazenar chaves, e realize auditorias regulares de como credenciais são tratadas no código e infraestrutura.