Fallos del tipo CWE-1394
17 resultadosUso de chave criptográfica padrão
A aplicação utiliza uma chave criptográfica fixa, pré-configurada ou documentada em código, em vez de gerar ou gerenciar chaves únicas e seguras. Um atacante que conhece ou descobre essa chave padrão consegue descriptografar dados sensíveis ou falsificar assinaturas sem esforço.
Um dispositivo IoT usa a mesma chave AES-128 para criptografar dados de todos os clientes, ou uma API embarca uma chave privada RSA no repositório Git. Qualquer pessoa com acesso ao código fonte ou à documentação do fabricante consegue ler dados criptografados ou gerar tokens válidos.
Gere chaves criptográficas únicas por instalação ou por cliente, armazene-as em vaults seguros (HSM, AWS KMS, Azure Key Vault), nunca as coloque em código ou repositórios, e implemente rotação periódica de chaves. Use bibliotecas padrão para criptografia em vez de implementações caseiras.