Falhas do tipo CWE-310
81 resultadosDivulgação de informações sensíveis
Ocorre quando o software expõe dados sensíveis (credenciais, tokens, chaves, PII) através de logs, mensagens de erro, URLs, memória ou canais inseguros. O risco é que um atacante intercepte ou acesse esses dados sem autorização, comprometendo confidencialidade.
Uma API retorna a senha em hash no JSON de resposta de erro, ou um sistema registra números de cartão de crédito em logs de aplicação acessíveis a múltiplos usuários. Um atacante com acesso aos logs ou à resposta HTTP intercepta as credenciais.
Nunca exponha secrets em logs, respostas de erro ou URLs; use variáveis de ambiente ou vaults para credenciais; implemente mascaramento de dados sensíveis; revise mensagens de erro para não revelar detalhes da infraestrutura; criptografe dados em trânsito (HTTPS/TLS).