Weaknesses of type CWE-313
30 resultsArmazenamento de dados sensíveis em texto plano em arquivo ou disco
A aplicação grava informações sensíveis (senhas, tokens, chaves criptográficas, dados pessoais) diretamente em arquivos ou disco sem criptografia. Um atacante com acesso ao filesystem ou backup consegue ler esses dados trivialmente, comprometendo autenticação, autorização e privacidade do usuário.
Um sistema grava credenciais de banco de dados no arquivo de configuração `config.ini` em texto plano, ou um app mobile salva tokens de sessão num arquivo local sem proteção. Um atacante que rouba o disco ou faz backup consegue extrair essas credenciais e acessar sistemas críticos.
Criptografe dados sensíveis antes de persistir no disco usando padrões como AES-256. Use mecanismos nativos: keychain (iOS), Keystore (Android), DPAPI (Windows) ou bibliotecas como libsodium. Nunca grave credenciais ou tokens em arquivos de configuração — prefira variáveis de ambiente ou gestores de segredos (Vault, AWS Secrets Manager).