Weaknesses of type CWE-598
88 resultsTransmissão de dados sensíveis em query string de requisição HTTP
A aplicação envia informações confidenciais (senhas, tokens, dados pessoais) como parâmetros na URL em vez de no corpo da requisição. O problema: query strings são registradas em logs do servidor, histórico do navegador, proxies e podem ser capturadas em tráfego não-HTTPS, expondo credenciais ou dados privados.
Um formulário de login que faz GET em `/login?user=joao@email.com&password=senha123` em vez de POST. A URL fica visível no histórico do navegador, nos logs do servidor web e em qualquer proxy intermediário, permitindo recuperação posterior da credencial.
Use POST ou PUT com o corpo da requisição para dados sensíveis; sempre force HTTPS; nunca passe credenciais, tokens ou dados pessoais como parâmetros de URL. Configure o servidor para não logar query strings de endpoints de autenticação e use a flag Secure + HttpOnly em cookies.