Falhas do tipo CWE-534

3 resultados

Exposição de informações sensíveis em logs de debug

A aplicação registra informações sensíveis (senhas, tokens, dados pessoais) em arquivos de log de debug que ficam acessíveis ou são deployados em produção. O risco é que qualquer pessoa com acesso ao servidor, backups ou logs vazados consegue extrair credenciais e dados confidenciais sem esforço.

Exemplo

Um desenvolvedor deixa a flag de debug ativa em produção e a aplicação escreve em log: 'Autenticação bem-sucedida para usuário=admin, senha=senha123, token_api=sk-xyz789'. Um atacante que compra um backup do servidor no darkweb lê esses logs e tem acesso completo.

Como mitigar

Desabilite logs de debug em produção. Implemente política de limpeza de logs sensíveis (nunca registre senhas, chaves de API, PII). Use ferramentas de análise estática para detectar padrões perigosos no código antes do deploy. Se usar centralização de logs, garanta criptografia em trânsito e acesso restrito por RBAC.