Falhas do tipo CWE-531
2 resultadosInclusão de informações sensíveis em código de teste
É quando dados sensíveis (senhas, tokens, chaves de API, credenciais de banco de dados) são hardcoded diretamente no código de teste ou em arquivos de teste que acabam sendo commitados no repositório ou deployados em produção. O risco é que essas credenciais ficam expostas em controle de versão, logs de build ou em ambientes onde não deveriam estar.
Um desenvolvedor cria um teste com `db_password = 'admin123'` ou `api_key = 'sk-abc123xyz'` no código-fonte, commita no Git, e depois esse repositório vaza ou é acessado por alguém não autorizado. A senha ou chave fica permanentemente no histórico do Git, mesmo se deletada depois.
Use variáveis de ambiente ou arquivos de configuração (.env) não versionados para armazenar credenciais de teste. Se precisar de dados sensíveis em testes, use fixtures com valores fictícios ou mocks. Antes de commitar, faça scanning automático (git hooks, SAST) para detectar padrões de segredos hardcoded. Nunca commita arquivos com credenciais reais; revise o histórico do repositório periodicamente.