Weaknesses of type CWE-895
1 resultVazamento de informação (cluster primário SFP)
CWE-895 é uma categoria genérica que agrupa falhas onde dados sensíveis são expostos a quem não deveria acessá-los. O erro fundamental é falhar em proteger informações confidenciais durante armazenamento, transmissão ou processamento, permitindo que um atacante ou usuário não autorizado obtenha dados que comprometem segurança, privacidade ou operação do sistema.
Um e-commerce que exibe número completo de cartão de crédito em logs de erro públicos, ou uma API que retorna tokens de sessão em mensagens de resposta de erro HTTP sem validar quem está lendo. Em ambos os casos, informação que deveria ser privada vaza para observadores não autorizados.
Implemente controles de acesso granulares; nunca exponha dados sensíveis em logs, respostas de erro ou URLs; use criptografia em trânsito (HTTPS) e em repouso; valide e sanitize toda informação antes de exibir ao usuário; aplique princípio do menor privilégio — cada processo só acessa o mínimo necessário.