Weaknesses of type CWE-615

3 results

Inclusão de informações sensíveis em comentários do código

Desenvolvedores deixam dados sensíveis (senhas, chaves API, tokens, URLs internas, credenciais) em comentários do código-fonte. Quando o código é versionado, exposto em repositórios públicos ou acessível a pessoas não autorizadas, essas informações vazam facilmente e podem ser usadas para comprometer sistemas ou escalar privilégios.

Example

Um desenvolvedor documenta uma integração deixando escrito: '// TODO: usar API_KEY=sk-1234567890abcdef para produção' ou '// senha do BD: admin123'. Se o repositório vazar ou for acessível internamente, qualquer pessoa pode extrair essas credenciais e abusar dos serviços.

How to mitigate

Nunca escrever credenciais, chaves ou segredos em comentários — use variáveis de ambiente ou gerenciadores de segredos (Vault, AWS Secrets Manager). Implemente hooks de pré-commit (git hooks ou ferramentas como git-secrets) para detectar padrões de credenciais antes de commitar. Revise o histórico Git regularmente e remova dados sensíveis com BFG Repo-Cleaner ou git filter-branch se descobrir vazamentos.