Falhas do tipo CWE-320
57 resultadosErros na gestão de chaves criptográficas
É quando a aplicação não protege, armazena ou rotaciona corretamente as chaves criptográficas usadas para cifrar dados ou autenticar usuários. Chaves expostas, armazenadas em texto plano ou nunca renovadas permitem que um atacante descriptografe informações sensíveis ou falsifique identidades.
Uma API REST salva sua chave de assinatura JWT no código-fonte ou em arquivo de configuração versionado no Git, permitindo que qualquer pessoa com acesso ao repositório forje tokens válidos e se passe por usuários administrativos.
Use um gerenciador de segredos (Vault, AWS Secrets Manager, Azure Key Vault) para armazenar chaves fora do código. Implemente rotação automática periódica de chaves e monitore acessos. Nunca commitar credenciais em repositórios — use variáveis de ambiente ou secrets do CI/CD.