Falhas do tipo CWE-921
9 resultadosArmazenamento de dados sensíveis sem controle de acesso
A aplicação guarda informações sensíveis (senhas, tokens, chaves de API, dados pessoais) em um local ou mecanismo que não impõe restrições de acesso — qualquer processo, usuário ou atacante com acesso ao sistema consegue ler esses dados. O risco é a exposição direta de segredos sem barreira técnica alguma.
Um aplicativo mobile salva o token de autenticação em preferences compartilhadas (SharedPreferences no Android) sem criptografia, ou uma aplicação web armazena senhas em variáveis de sessão em plain text acessíveis por logs ou debug. Qualquer malware ou análise forense do dispositivo/servidor recupera o dado imediatamente.
Criptografe dados sensíveis antes de armazenar (use bibliotecas como libsodium, TINK ou suites nativas da plataforma). Implemente controle de acesso rigoroso no sistema de arquivos ou banco de dados. Nunca persista secrets em plain text — use vaults, keystores do SO ou gerenciadores de secrets (Vault, AWS Secrets Manager).