Falhas do tipo CWE-540
31 resultadosInclusão de informações sensíveis no código-fonte
Desenvolvedores deixam credenciais, chaves de API, tokens ou dados sensíveis hardcoded diretamente no código ou em arquivos de configuração versionados. Quando esse código é exposto (repositório público, leak, análise de binários), qualquer pessoa consegue acessar sistemas protegidos ou roubar dados sem quebrar nada.
Um dev commita uma chave AWS ou senha de banco de dados em um arquivo .env que acaba no repositório Git público. Um atacante clona o repo, encontra a credencial e acessa a infraestrutura da empresa antes mesmo de explorar qualquer vulnerabilidade técnica.
Use variáveis de ambiente ou gestores de secrets (HashiCorp Vault, AWS Secrets Manager) para armazenar credenciais fora do código. Configure .gitignore para nunca versionar arquivos sensíveis e faça varredura automática de repositórios (com ferramentas como git-secrets ou Talisman) para detectar padrões de secrets antes do commit.