Fallos del tipo CWE-531

2 resultados

Exposição de informações sensíveis em código de teste

Quando credenciais, chaves de API, tokens ou dados sensíveis são hardcoded diretamente no código de teste. O risco é que esse código de teste acaba enviado para repositórios, builds de CI/CD ou ambientes de produção, expondo as credenciais a quem tiver acesso ao repositório ou aos artefatos.

Ejemplo

Um desenvolvedor escreve um teste com `api_key = "sk-1234567890abcdef"` ou `password = "admin123"` no arquivo de teste e faz commit disso no Git. Qualquer pessoa com acesso ao repositório consegue extrair essa credencial, mesmo que o código de teste nunca execute em produção.

Cómo mitigar

Use variáveis de ambiente, arquivos de configuração externa ou um gerenciador de secrets (como AWS Secrets Manager, HashiCorp Vault) para injetar credenciais em tempo de execução. Adicione `*.key`, `*.pem` e padrões sensíveis ao `.gitignore` e utilize ferramentas de scanning (git-secrets, TruffleHog) para detectar vazamentos antes do commit.