Falhas do tipo CWE-215

23 resultados

Inserção de informações sensíveis em código de depuração

Desenvolvedor inclui dados sensíveis (senhas, tokens, chaves API, PII) em logs, mensagens de erro ou código de debug que fica ativo em produção. Quando o sistema é capturado, reversionado ou monitorado, essas informações vazam diretamente para quem tem acesso aos logs ou à memória da aplicação.

Exemplo

Um aplicativo escreve no log: 'Conectando ao banco com user=admin password=Sec@123!' ou inclui um console.log() com o token JWT do usuário logado. Um atacante que consegue acesso ao arquivo de log ou ao processo rodando em produção extrai as credenciais e ganha acesso direto.

Como mitigar

Nunca logueie senhas, tokens ou chaves — use placeholders ou hashes. Remova ou desative todo debug de sensíveis antes de deploy (buscar hardcodes e console.log() críticos). Implemente rotação de logs com limpeza periódica e restrinja acesso a logs apenas a administradores autorizados.