Weaknesses of type CWE-921
9 resultsArmazenamento de dados sensíveis sem controle de acesso
Ocorre quando informações sensíveis (senhas, tokens, chaves, dados pessoais) são armazenadas em um mecanismo que não implementa controle de acesso adequado. Qualquer pessoa ou processo com acesso ao local de armazenamento consegue ler os dados, comprometendo confidencialidade.
Um aplicativo grava credenciais de API em um arquivo de configuração legível por qualquer usuário do sistema, ou armazena tokens de sessão em cache compartilhado sem proteção, permitindo que processos não autorizados extraiam essas informações.
Implemente controle de acesso baseado em permissões (ACL, RBAC) no local de armazenamento, criptografe dados sensíveis em repouso, use secretarias de senhas (vaults), e nunca armazene credenciais em texto plano em arquivos, logs ou cache acessíveis.