Falhas do tipo CWE-547
11 resultadosUso de constantes sensíveis hardcoded no código
A fraqueza ocorre quando valores críticos para segurança — como senhas, chaves criptográficas, tokens ou URLs de produção — são gravados diretamente no código-fonte. Isso expõe essas credenciais a qualquer pessoa com acesso ao repositório, binários compilados ou arquivos de configuração, comprometendo a segurança da aplicação.
Um desenvolvedor grava a senha do banco de dados como `const DB_PASSWORD = "admin123"` dentro do código, ou insere uma chave de API como string literal em um arquivo Python. Se o código vazar ou for publicado em um repositório público, qualquer pessoa consegue roubar essas credenciais.
Armazene constantes sensíveis em variáveis de ambiente, arquivos de configuração não versionados (.env, .gitignore), cofres de secrets (AWS Secrets Manager, Azure Key Vault, HashiCorp Vault) ou gerenciadores de credenciais. Use diferentes valores para desenvolvimento, teste e produção, e nunca versione credenciais no repositório.