Weaknesses of type CWE-779
20 resultsRegistro excessivo de dados sensíveis
Quando a aplicação escreve em logs informações confidenciais (senhas, tokens, dados pessoais, chaves criptográficas) sem filtro ou mascaramento. O risco é que esses logs, frequentemente menos protegidos que a base de dados principal, se tornam alvo atrativo para atacantes ou acabam expostos acidentalmente.
Uma API de login registra o corpo completo das requisições HTTP no syslog, incluindo credenciais. Ou um sistema de pagamento escreve números de cartão inteiros em arquivos de debug. Um dev com acesso aos logs consegue extrair essas credenciais e comprometer contas ou transações.
Aplique sanitização: não registre campos sensíveis (senha, token, cartão) ou registre apenas hashes/mascarados (primeiros 4 dígitos). Revise a política de logs, defina quais dados são permitidos, e use ferramentas de mascaramento automático antes de escrever em disco ou centralizado.