Falhas do tipo CWE-313
30 resultadosArmazenamento de dados sensíveis em texto claro no disco
A aplicação grava informações confidenciais (senhas, tokens, chaves de API, dados pessoais) diretamente em arquivos sem criptografia. Um atacante com acesso ao sistema de arquivos—seja por invasão, roubo do disco ou acesso físico—lê tudo em texto plano e compromete os dados e contas associadas.
Um app de e-mail salva credenciais do usuário em um arquivo de configuração local sem criptografia, ou um serviço escreve tokens de sessão não cifrados em logs. Qualquer pessoa com acesso ao disco consegue extrair essas credenciais e se passar pelo usuário.
Criptografe dados sensíveis antes de persistir no disco usando bibliotecas estabelecidas (ex: AES-256). Alternativa mais segura: use armazenadores de credenciais do SO (Keychain macOS, Credential Manager Windows, SecurePreferences Android) ou vaults de segurança como HashiCorp Vault. Nunca grave senhas ou tokens em logs ou configs em texto claro.