Falhas do tipo CWE-318
1 resultadoArmazenamento em texto plano de informações sensíveis em executável
A aplicação armazena dados sensíveis (senhas, tokens, chaves) em texto plano dentro do binário executável, arquivo compilado ou asset embarcado. Qualquer pessoa com acesso ao arquivo pode extrair essas informações sem esforço, comprometendo credenciais e segurança da aplicação.
Um app mobile tem uma chave API hardcoded em string literal no código fonte que é compilada direto no APK ou executável. Um atacante descompila o binário com ferramentas públicas e lê a chave em texto plano, reutilizando-a para fazer requisições não autorizadas à API.
Nunca hardcode credenciais ou chaves no código. Use variáveis de ambiente, arquivos de configuração externos protegidos (fora do binário), ou serviços de gerenciamento de segredos (vaults). Se imprescindível armazenar dados sensíveis no executável, criptografe-os e mantenha a chave de decriptação separada.