Falhas do tipo CWE-210

4 resultados

Inserção de informações sensíveis em dados enviados

Ocorre quando a aplicação inclui dados sensíveis (senhas, tokens, números de cartão, chaves privadas) em comunicações externas sem necessidade ou sem proteção adequada. O risco é que esses dados sejam interceptados, registrados em logs, ou capturados por intermediários durante o envio.

Exemplo

Uma API envia a senha do usuário como parâmetro na URL de uma requisição HTTP (em vez de POST), fazendo-a ficar visível em logs de proxy, histórico de navegador e servidores intermediários. Ou um sistema registra tokens de autenticação em arquivos de log acessíveis publicamente.

Como mitigar

Nunca inclua dados sensíveis em URLs ou headers desnecessários; use apenas nos corpos de requisição cifrados. Implemente classificação de dados sensíveis no código, configure logs para mascarar ou omitir essas informações, e valide regularmente o que está sendo transmitido e armazenado.