Weaknesses of type CWE-534

3 results

Exposição de informações sensíveis em logs de debug

Aplicação deixa logs de debug ativos ou acessíveis em produção, expondo dados sensíveis como credenciais, tokens, chaves e informações internas do sistema. O risco é que um atacante, seja interno ou externo com acesso ao arquivo de log, obtém informações suficientes para escalar privilégios ou comprometer a aplicação.

Example

Um servidor web escreve em arquivo de log a senha do usuário, o token JWT ou a string de conexão com banco de dados durante a autenticação, porque o debug foi deixado ativo. Um analista malicioso lê esse arquivo e reutiliza as credenciais.

How to mitigate

Desabilite ou configure o nível de log adequado (INFO, WARN, ERROR) em produção — nunca DEBUG. Nunca registre dados sensíveis (senhas, tokens, chaves, PII); use máscaras ou hashes se for imprescindível logar eventos de segurança. Restrinja acesso aos arquivos de log via controle de permissões do SO e aplique rotação de logs para limitar exposição histórica.