Falhas do tipo CWE-318

1 resultado

Armazenamento em texto plano de informações sensíveis em executável

A aplicação armazena dados sensíveis (senhas, tokens, chaves) em texto plano dentro do binário executável, arquivo compilado ou asset embarcado. Qualquer pessoa com acesso ao arquivo pode extrair essas informações sem esforço, comprometendo credenciais e segurança da aplicação.

Exemplo

Um app mobile tem uma chave API hardcoded em string literal no código fonte que é compilada direto no APK ou executável. Um atacante descompila o binário com ferramentas públicas e lê a chave em texto plano, reutilizando-a para fazer requisições não autorizadas à API.

Como mitigar

Nunca hardcode credenciais ou chaves no código. Use variáveis de ambiente, arquivos de configuração externos protegidos (fora do binário), ou serviços de gerenciamento de segredos (vaults). Se imprescindível armazenar dados sensíveis no executável, criptografe-os e mantenha a chave de decriptação separada.