Falhas do tipo CWE-526
18 resultadosExposição de informações sensíveis através de variáveis de ambiente
A aplicação armazena dados sensíveis (senhas, tokens, chaves API) em variáveis de ambiente sem proteção adequada. Essas variáveis são acessíveis a qualquer processo executado na mesma máquina ou container, e podem vazar em logs, dumps de memória, ou ser lidas por outros usuários do sistema. O risco aumenta em ambientes compartilhados (servidores, containers, CI/CD).
Um desenvolvedor coloca a senha do banco de dados em uma variável de ambiente DATABASE_PASSWORD e a aplica lê durante o boot. Um atacante com acesso ao servidor executa 'env' ou inspeciona o processo via /proc/[pid]/environ no Linux, recuperando a senha em texto plano.
Use um gerenciador de secrets dedicado (Vault, AWS Secrets Manager, Azure Key Vault) que fornece rotação automática e auditoria. Se usar variáveis de ambiente, restrinja permissões do processo (princípio do menor privilégio) e nunca registre ou exponha essas variáveis em logs ou documentação. Implemente escaneadores de secrets no CI/CD para detectar credenciais antes do commit.