Fallos del tipo CWE-779
20 resultadosRegistro excessivo de dados sensíveis
Quando uma aplicação registra em logs mais informação do que deveria, incluindo dados sensíveis como senhas, tokens, números de cartão ou PII (Informações Pessoais Identificáveis). O risco é que logs são frequentemente armazenados em texto plano, acessíveis a múltiplos sistemas e pessoas, expondo essas informações a quem não deveria ter acesso.
Um sistema de autenticação que escreve em log: '[14:32:15] Usuario login falhou: email=user@example.com senha=abc123xyz'. Se um atacante comprometer o servidor de logs ou um administrador mal-intencionado acessar os arquivos, as credenciais são obtidas diretamente.
Implementar sanitização de logs: remover ou ofuscar dados sensíveis antes de registrar (ex: logar apenas os primeiros 4 dígitos de um cartão, nunca a senha completa). Usar níveis de log apropriados (DEBUG vs PRODUCTION) e rotacionar logs regularmente com exclusão segura de arquivo antigos que contenham dados sensíveis.