Fallos del tipo CWE-526
18 resultadosExposição de informações sensíveis através de variáveis de ambiente
Ocorre quando dados sensíveis (credenciais, chaves de API, tokens) são armazenados em variáveis de ambiente sem proteção adequada, permitindo que processos filhos, usuários locais ou ferramentas de monitoramento acessem essas informações. O risco é que variáveis de ambiente são visíveis a qualquer processo em execução no mesmo contexto do usuário e podem ser logadas em dumps de memória ou históricos de processo.
Uma aplicação Node.js lê `process.env.DB_PASSWORD` para conectar ao banco de dados, mas a senha fica exposta quando você executa `ps aux` ou `cat /proc/[pid]/environ` em outro terminal no mesmo servidor. Um desenvolvedor junior debugando o app também consegue ver tudo com `printenv`.
Use um gerenciador de secrets dedicado (Vault, AWS Secrets Manager, Azure Key Vault) em produção. Em desenvolvimento, proteja o arquivo `.env` com permissões restritas (600) e nunca o versione. Para ambientes containerizados, injete segredos via volumes montados ou serviços de orquestração nativos, não via variáveis de ambiente em plain text.