Weaknesses of type CWE-310

89 results

Divulgação de informações sensíveis

É quando a aplicação expõe dados confidenciais (senhas, tokens, dados pessoais, chaves criptográficas) através de canais inseguros, logs, mensagens de erro ou respostas HTTP. O risco é que um atacante capture essas informações e as use para comprometer contas, roubar identidades ou acessar sistemas.

Example

Uma API retorna mensagens de erro que revelam a estrutura do banco de dados ('Usuário não encontrado na tabela users_v2'), ou uma página de login exibe a senha em um campo de texto visível em ferramentas de desenvolvedor, ou credenciais são registradas em logs com acesso público.

How to mitigate

Use HTTPS/TLS para todo tráfego sensível, nunca exponha detalhes técnicos em mensagens de erro (logs generalizados só para o usuário, detalhes internos apenas em logs do servidor), implemente sanitização de dados sensíveis antes de registrá-los, e revise regularmente quem tem acesso a logs e backups.