Falhas do tipo CWE-1394
17 resultadosUso de chave criptográfica padrão
A aplicação utiliza uma chave criptográfica pré-definida ou hardcoded em vez de gerar chaves únicas e seguras durante a execução. Qualquer pessoa com acesso ao código-fonte ou binário consegue descriptografar dados que deveriam estar protegidos, anulando completamente a segurança da criptografia.
Um aplicativo de mensageria usa sempre a chave AES 'senha123' para criptografar conversas. Um atacante que descobre essa chave no código consegue descriptografar todas as mensagens de todos os usuários. Ou um firmware de câmera que se conecta ao servidor usando uma chave privada padrão fabricante — qualquer câmera da série usa a mesma chave.
Gere chaves criptográficas únicas em tempo de execução (derivadas de senhas do usuário ou armazenadas seguramente em sistemas de gerenciamento de chaves). Nunca hardcode chaves no código ou binário; use variáveis de ambiente, cofres (vaults) ou HSMs. Garanta que cada instalação/usuário tenha sua própria chave.