Weaknesses of type CWE-526
18 resultsExposição de informações sensíveis através de variáveis de ambiente
A aplicação expõe dados sensíveis (credenciais, chaves API, tokens) armazenando-os em variáveis de ambiente de forma acessível a processos não autorizados ou a usuários do sistema. O risco é que qualquer aplicação rodando com acesso ao ambiente do usuário consegue ler essas variáveis e obter os segredos.
Um desenvolvedor coloca a senha do banco de dados em uma variável de ambiente AWS_DB_PASSWORD para facilitar o deploy. Quando um pacote npm comprometido é instalado na mesma máquina, ele consegue listar todas as variáveis de ambiente e extrair essa credencial em segundos.
Use gerenciadores de segredos especializados (AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) em vez de variáveis de ambiente simples. Se precisar de variáveis de ambiente, nunca coloque ali dados que precisam de proteção real — use-as apenas para configurações não sensíveis (URLs, flags de debug). Revise regularmente quais variáveis estão sendo exportadas e por quais processos.