Fallos del tipo CWE-540
31 resultadosInclusão de Informações Sensíveis no Código-Fonte
Desenvolvedores deixam credenciais, chaves de API, tokens, senhas ou dados confidenciais hardcoded ou em comentários do código-fonte. Quando o repositório é exposto (vazamento de git, acesso não autorizado, fork público), essas informações ficam acessíveis a qualquer um, contornando completamente os controles de segurança.
Um dev comita um arquivo `.env` ou deixa `api_key = "sk-1234abcd5678"` no meio do código Python. Um pesquisador de segurança ou atacante faz varredura no GitHub, encontra o repositório e reutiliza a chave para acessar serviços da empresa ou fazer requisições na API comprometida.
Use variáveis de ambiente, arquivos `.env` marcados no `.gitignore`, ou gestores de secrets (Vault, AWS Secrets Manager, Doppler). Implementar scanning automático no pipeline CI/CD (ferramentas como TruffleHog, detect-secrets) para bloquear commits com padrões de credenciais antes que cheguem ao repositório.