Weaknesses of type CWE-541

1 result

Inclusão de informações sensíveis em arquivo de include

Ocorre quando dados confidenciais (senhas, chaves de API, tokens) são armazenados em arquivos de include (como .php, .js, .conf) que podem ser acessados diretamente via web ou expostos em controle de versão. Se o servidor não estiver configurado corretamente ou o arquivo for commitado no Git, qualquer pessoa pode ler as credenciais.

Example

Um desenvolvedor cria um arquivo 'config.php' com a senha do banco de dados em texto plano e o inclui em todas as páginas. Se esse arquivo for acidentalmente exposto pela web (erro de configuração Apache/Nginx) ou enviado para o repositório Git público, as credenciais ficam comprometidas.

How to mitigate

Use variáveis de ambiente ou gerenciadores de segredos (como .env, AWS Secrets Manager, Vault) para armazenar credenciais, nunca em arquivos versionados. Configure o servidor web para nunca servir arquivos de configuração diretamente e adicione padrões .gitignore para excluir arquivos sensíveis do controle de versão.