Falhas do tipo CWE-489
86 resultadosCódigo de debug deixado em produção
É quando código temporário de desenvolvimento (prints, logs detalhados, flags de debug, endpoints secretos) permanece ativo na aplicação em produção. Isso expõe informações sensíveis, permite bypass de controles de segurança e facilita ataques porque o atacante consegue enxergar o funcionamento interno da aplicação.
Um desenvolvedor deixa um print() mostrando a senha do banco de dados, ou uma flag de debug que desativa validação de login, ou um endpoint não documentado que retorna dados administrativos. Quando o código vai para produção, qualquer pessoa com acesso consegue explorar isso.
Remova todo código de debug antes do build em produção (use variáveis de ambiente ou compilação condicional). Implemente revisão de código e testes automatizados que verifiquem a ausência de flags de debug. Use ferramentas de análise estática para detectar pontos suspeitos deixados para trás.