Falhas do tipo CWE-297
59 resultadosDivulgação de Informações
Falha na proteção ou ocultação de dados sensíveis, permitindo que informações confidenciais (credenciais, tokens, dados pessoais, configurações internas) sejam acessadas por usuários não autorizados. O risco está na falta de controle de acesso, criptografia inadequada ou exposição acidental de dados em logs, mensagens de erro ou respostas da aplicação.
Uma API retorna detalhes completos de usuários (email, telefone, data de nascimento) em resposta a uma requisição que deveria retornar apenas o nome; ou um arquivo de configuração com senha do banco de dados fica acessível publicamente no servidor web; ou mensagens de erro expõem o caminho completo de arquivos do sistema e versões de softwares rodando.
Implemente controle de acesso baseado em papéis (RBAC), minimize a quantidade de dados retornados em APIs (retorne apenas campos necessários), criptografe dados sensíveis em repouso e em trânsito (HTTPS obrigatório), sanitize mensagens de erro para não expor informações técnicas ao usuário final, e realize auditorias periódicas de logs e configurações para detectar exposições acidentais.