Weaknesses of type CWE-541
1 resultInclusão de informações sensíveis em arquivo de include
Ocorre quando dados confidenciais (senhas, chaves de API, tokens) são armazenados em arquivos de include (como .php, .js, .conf) que podem ser acessados diretamente via web ou expostos em controle de versão. Se o servidor não estiver configurado corretamente ou o arquivo for commitado no Git, qualquer pessoa pode ler as credenciais.
Um desenvolvedor cria um arquivo 'config.php' com a senha do banco de dados em texto plano e o inclui em todas as páginas. Se esse arquivo for acidentalmente exposto pela web (erro de configuração Apache/Nginx) ou enviado para o repositório Git público, as credenciais ficam comprometidas.
Use variáveis de ambiente ou gerenciadores de segredos (como .env, AWS Secrets Manager, Vault) para armazenar credenciais, nunca em arquivos versionados. Configure o servidor web para nunca servir arquivos de configuração diretamente e adicione padrões .gitignore para excluir arquivos sensíveis do controle de versão.