Fallos del tipo CWE-216
4 resultadosExposição de informação sensível através de diagnóstico
Ocorre quando mensagens de erro, logs de debug ou saídas de diagnóstico contêm dados sensíveis (senhas, tokens, chaves) e são expostos a usuários ou sistemas não autorizados. O desenvolvedor inclui informações úteis para troubleshooting, mas sem filtrar o que é privado.
Um aplicativo web retorna stack traces completos em páginas de erro de produção, expondo caminhos de arquivo, nomes de banco de dados e até snippets de código fonte. Ou um microserviço escreve credenciais no log quando falha ao conectar, e esses logs são acessíveis por qualquer desenvolvedor.
Implemente sanitização de mensagens de erro antes de exibir para o usuário final (mensagens genéricas em produção); separe logs internos de diagnóstico com acesso restrito; revise rotineiramente logs, erros e outputs de debug para remover dados sensíveis (PII, credenciais, secrets).