Falhas do tipo CWE-257
65 resultadosArmazenamento de senhas em formato recuperável
A aplicação guarda senhas em um formato que pode ser descriptografado ou revertido para o texto original, como base64, criptografia simétrica ou até plaintext. Isso expõe credenciais a roubo direto quando o banco de dados é comprometido, pois o atacante não precisa fazer força bruta — tem a senha em mãos.
Um sistema de e-mail corporativo que armazena senhas criptografadas com AES, mas a chave fica no mesmo servidor. Se o BD vazar, o atacante descriptografa tudo. Ou um legacy que usa base64 no campo de senha, acreditando que é 'seguro'.
Use hash criptográfico com salt (bcrypt, Argon2 ou PBKDF2) — armazene apenas o hash, nunca a senha original. Na autenticação, hash o input e compare com o hash guardado. Se for integração com serviço externo que exija armazenar credenciais, use chaves de API em vez de senhas, ou guarde tokens de sessão encriptados com chave externa (HSM).