Falhas do tipo CWE-540

33 resultados

Inclusão de informações sensíveis no código-fonte

Desenvolvedores deixam credenciais, chaves de API, tokens ou dados sensíveis hardcoded diretamente no código ou em arquivos de configuração versionados. Quando esse código é exposto (repositório público, leak, análise de binários), qualquer pessoa consegue acessar sistemas protegidos ou roubar dados sem quebrar nada.

Exemplo

Um dev commita uma chave AWS ou senha de banco de dados em um arquivo .env que acaba no repositório Git público. Um atacante clona o repo, encontra a credencial e acessa a infraestrutura da empresa antes mesmo de explorar qualquer vulnerabilidade técnica.

Como mitigar

Use variáveis de ambiente ou gestores de secrets (HashiCorp Vault, AWS Secrets Manager) para armazenar credenciais fora do código. Configure .gitignore para nunca versionar arquivos sensíveis e faça varredura automática de repositórios (com ferramentas como git-secrets ou Talisman) para detectar padrões de secrets antes do commit.