Falhas do tipo CWE-215
18 resultadosInserção de informações sensíveis em código de depuração
Desenvolvedor inclui dados sensíveis (senhas, tokens, chaves API, PII) em logs, mensagens de erro ou código de debug que fica ativo em produção. Quando o sistema é capturado, reversionado ou monitorado, essas informações vazam diretamente para quem tem acesso aos logs ou à memória da aplicação.
Um aplicativo escreve no log: 'Conectando ao banco com user=admin password=Sec@123!' ou inclui um console.log() com o token JWT do usuário logado. Um atacante que consegue acesso ao arquivo de log ou ao processo rodando em produção extrai as credenciais e ganha acesso direto.
Nunca logueie senhas, tokens ou chaves — use placeholders ou hashes. Remova ou desative todo debug de sensíveis antes de deploy (buscar hardcodes e console.log() críticos). Implemente rotação de logs com limpeza periódica e restrinja acesso a logs apenas a administradores autorizados.