Fallos del tipo CWE-260

24 resultados

Senha armazenada em arquivo de configuração

A aplicação persiste credenciais (senhas, tokens, chaves) em arquivo de configuração em texto plano ou com proteção insuficiente. Qualquer pessoa com acesso ao servidor ou ao repositório consegue ler as credenciais e comprometer contas, bancos de dados ou APIs.

Ejemplo

Um arquivo application.properties contém 'db.password=minhaSenh@123' ou um .env com 'API_KEY=sk-abc123...'. Se o servidor é comprometido, invadidor acessa o arquivo e consegue autenticar como a aplicação nos serviços integrados.

Cómo mitigar

Use gerenciadores de secrets (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) para centralizar credenciais. Nunca commite arquivos de config com senhas no Git; use variáveis de ambiente, arquivos .gitignored ou secrets management nativo da plataforma.