Weaknesses of type CWE-257
65 resultsArmazenamento de senhas em formato recuperável
A aplicação guarda senhas de forma que podem ser recuperadas em texto plano ou descriptografadas facilmente (como encriptação reversível ou hash sem salt). Isso viola o princípio de que senhas nunca devem ser recuperáveis: um atacante que comprometa o banco de dados consegue usar as senhas imediatamente.
Um sistema de e-commerce armazena senhas encriptadas com AES usando uma chave fixa no código. Quando alguém faz SQL injection ou rouba o backup do banco, consegue descriptografar todas as senhas porque a chave está exposta no repositório Git.
Use funções de hash com salt (bcrypt, scrypt, Argon2) — não encriptação reversível. Valide que as senhas não são recuperáveis nem em backups, e revise regularmente como credenciais são armazenadas. Se guardar senhas de terceiros, use padrões como OAuth em vez de armazená-las.