Falhas do tipo CWE-1323

2 resultados

Gerenciamento inadequado de dados sensíveis em rastreamento

A aplicação registra ou expõe dados sensíveis (senhas, tokens, chaves, PII) em logs de rastreamento, dumps de memória ou mensagens de debug sem mascaramento. Atacantes que ganham acesso a esses artefatos obtêm credenciais ou informações confidenciais sem precisar explorar a lógica do código.

Exemplo

Um serviço de autenticação escreve no log a senha do usuário durante tentativas falhadas, ou uma API retorna o token JWT completo em mensagens de erro de rastreamento. Um analista malintenso ou invasor que consegue ler logs encontra acesso direto às credenciais.

Como mitigar

Implemente sanitização de logs — remova ou mascare campos sensíveis antes de registrar (senhas, tokens, SSN, números de cartão). Use níveis de log apropriados (evite DEBUG em produção) e aplique controle de acesso rigoroso a logs e traces. Realize code review focado em o quê entra nos logs.