Fallos del tipo CWE-210
4 resultadosInserção de informações sensíveis em dados enviados
A aplicação inclui dados sensíveis (senhas, tokens, chaves privadas) em mensagens, logs ou pacotes de rede que são transmitidos ou armazenados sem proteção adequada. O risco é que esses dados sejam interceptados, expostos em logs públicos ou acessíveis a usuários não autorizados, comprometendo a confidencialidade.
Um servidor registra credenciais de usuário em plaintext nos logs de debug, ou uma API retorna uma chave de API completa em resposta de erro exibida no navegador. Um atacante que acesse esses logs ou intercepte a resposta obtém acesso direto aos sistemas protegidos por essas credenciais.
Nunca log nem transmita dados sensíveis em plaintext. Use mascaramento em logs (ex: exibir apenas os últimos 4 dígitos), criptografe dados em trânsito (TLS/HTTPS), e remova informações sensíveis de mensagens de erro exibidas ao usuário. Implemente controle de acesso aos logs e monitore sua exposição.