Fallos del tipo CWE-320
57 resultadosErros de Gerenciamento de Chaves Criptográficas
Refere-se a falhas na forma como aplicações armazenam, trocam, geram ou controlam acesso a chaves criptográficas. Quando chaves são mantidas em texto plano, hardcoded no código, transmitidas sem proteção ou armazenadas com permissões inadequadas, o adversário consegue comprometer toda a segurança que a criptografia deveria garantir.
Uma API que embuça sua chave de acesso à base de dados diretamente no repositório Git, ou um app mobile que armazena a chave de API em SharedPreferences sem encriptação. Qualquer pessoa com acesso ao repositório ou ao device consegue extrair a chave e se passar pela aplicação.
Use sistemas de gerenciamento de secrets (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação periódica de chaves, controle de acesso rigoroso e nunca transmita chaves em canais desprotegidos. Em mobile/desktop, utilize key stores do SO (Keychain/Keystore) e injete secrets em tempo de execução, nunca em build-time.