Fallos del tipo CWE-224

1 resultado

Informação de segurança obscurecida por nome alternativo

A fraqueza ocorre quando informações críticas de segurança (credenciais, tokens, chaves) são armazenadas ou transmitidas usando nomes ou identificadores alternativos que disfarçam sua natureza sensível. Isso dificulta a detecção de vazamentos, auditorias e ferramentas automatizadas de segurança, permitindo que dados sensíveis passem despercebidos em logs, backups ou comunicações.

Ejemplo

Um sistema armazena tokens de API com nomes genéricos como 'data', 'value' ou 'temp_var' em vez de nomes explícitos como 'api_token' ou 'secret_key'. Quando a chave vaza em um log ou repositório git, ferramentas de scanning não a detectam porque procuram por padrões de nomenclatura conhecidos.

Cómo mitigar

Nomeie sempre informações sensíveis de forma explícita e consistente (ex: 'secret_', 'api_key', 'password'). Implemente scanning automatizado em logs e repositórios que procure por padrões de nomenclatura de dados sensíveis e por contexto (atribuições, comparações). Mantenha inventário centralizado de quais campos/variáveis contêm dados sensíveis.