Falhas do tipo CWE-310

89 resultados

Divulgação de informações sensíveis

Ocorre quando o software expõe dados sensíveis (credenciais, tokens, chaves, PII) através de logs, mensagens de erro, URLs, memória ou canais inseguros. O risco é que um atacante intercepte ou acesse esses dados sem autorização, comprometendo confidencialidade.

Exemplo

Uma API retorna a senha em hash no JSON de resposta de erro, ou um sistema registra números de cartão de crédito em logs de aplicação acessíveis a múltiplos usuários. Um atacante com acesso aos logs ou à resposta HTTP intercepta as credenciais.

Como mitigar

Nunca exponha secrets em logs, respostas de erro ou URLs; use variáveis de ambiente ou vaults para credenciais; implemente mascaramento de dados sensíveis; revise mensagens de erro para não revelar detalhes da infraestrutura; criptografe dados em trânsito (HTTPS/TLS).