Fallos del tipo CWE-255

62 resultados

Erros na Gestão de Credenciais

Fraqueza que ocorre quando credenciais (senhas, tokens, chaves de API) são armazenadas, transmitidas ou manipuladas de forma insegura no código ou na infraestrutura. Isso permite que atacantes roubem ou interceptem essas credenciais para acessar sistemas e dados sem autorização.

Ejemplo

Uma aplicação salva senhas de usuários em arquivo de configuração em texto plano, ou envia um token de autenticação via HTTP em vez de HTTPS. Alguém com acesso ao servidor ou à rede consegue ler essas credenciais e se passar pelo usuário legítimo.

Cómo mitigar

Use variáveis de ambiente ou gestores de secrets (como Vault, AWS Secrets Manager) para armazenar credenciais fora do código. Sempre transmita credenciais por canais criptografados (HTTPS/TLS), implemente rotação de chaves e aplique controle de acesso restritivo sobre quem pode acessar essas informações.