Fallos del tipo CWE-555

2 resultados

Configuração J2EE insegura: senha em texto plano no arquivo de configuração

A aplicação Java armazena credenciais (senhas, chaves de API) em texto plano dentro de arquivos de configuração (properties, XML, YAML) que residem no servidor ou em repositórios acessíveis. Qualquer pessoa com acesso ao sistema de arquivos ou ao repositório consegue ler essas credenciais diretamente, comprometendo bancos de dados, serviços externos e toda a cadeia de confiança.

Ejemplo

Um arquivo `persistence.xml` ou `application.properties` contém `db.password=minhaSenha123` ou um `web.xml` com credenciais de integração hardcoded. Se o servidor for comprometido ou o repositório Git vazado, as senhas estão expostas de imediato.

Cómo mitigar

Use variáveis de ambiente, cofres de secrets (Vault, AWS Secrets Manager, Azure KeyVault) ou gerenciadores de credenciais do container (Docker Secrets, Kubernetes Secrets). Nunca commite credenciais no Git; use `.gitignore` e injete credenciais em tempo de execução através de variáveis do SO ou APIs de gerenciamento de secrets.