Fallos del tipo CWE-529

1 resultado

Exposição de dados sensíveis em arquivo de log

A aplicação registra informações sensíveis (senhas, tokens, dados pessoais, chaves criptográficas) em arquivos de log que ficam acessíveis a usuários não autorizados. O risco está em que logs são frequentemente armazenados com permissões fracas, transmitidos sem criptografia ou copiados para sistemas onde a proteção é insuficiente, permitindo que atacantes recuperem credenciais e dados confidenciais.

Ejemplo

Um serviço de autenticação registra em log a senha do usuário após falha: `[ERROR] Autenticação falhou para usuário admin com senha senhaSecreta123`. Um administrador descuidado compartilha o arquivo de log para debug via e-mail, expondo a credencial a terceiros.

Cómo mitigar

Nunca registre dados sensíveis em logs. Se necessário fazer debug, use mascaramento (ex: `senha=***`) ou hashing. Implemente acesso restrito aos arquivos de log (apenas usuários de sistema), rotação periódica de logs e criptografia em repouso e em trânsito. Use variáveis de ambiente ou cofres de segredos para credenciais, nunca hard-code.