Weaknesses of type CWE-260
24 resultsSenha armazenada em arquivo de configuração
A aplicação guarda credenciais em texto plano ou minimamente ofuscadas em arquivos de configuração (.env, .properties, .xml, .conf, etc.), acessíveis ao sistema de arquivos. Qualquer pessoa com acesso local ou remoto ao arquivo consegue ler as credenciais sem esforço.
Um arquivo config.properties contém 'db.password=senha123' ou um .env com 'API_KEY=sk-1234abcd'. Se o arquivo vazar para repositório Git, for exposto por misconfiguration de permissões ou capturado em backup desencriptado, o atacante herda acesso direto ao banco de dados ou API.
Use gerenciadores de secrets (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) ou variáveis de ambiente isoladas do versionamento; nunca commite credenciais em Git; aplique permissões restritivas (modo 600) e rotação periódica de senhas/tokens.