Fallos del tipo CWE-318

1 resultado

Armazenamento em texto plano de informações sensíveis em executável

A aplicação grava credenciais, chaves criptográficas ou outros dados sensíveis diretamente no código ou em recursos embutidos do executável, sem criptografia. Qualquer pessoa que obtenha o arquivo binário consegue extrair essas informações com ferramentas simples de análise estática ou até mesmo com strings.

Ejemplo

Um desenvolvedor hardcoda a senha do banco de dados ou uma chave API como constante no código-fonte, que acaba compilada no .exe ou .jar. Um atacante faz engenharia reversa do binário e recupera a credencial intacta em poucos minutos.

Cómo mitigar

Nunca hardcode credenciais ou chaves no código. Use variáveis de ambiente, arquivos de configuração externos protegidos, ou serviços de gerenciamento de segredos (como AWS Secrets Manager, HashiCorp Vault ou Azure Key Vault). Se precisar armazenar dados sensíveis no executável, criptografe-os com uma chave derivada seguramente no tempo de execução.