Weaknesses of type CWE-260

24 results

Senha armazenada em arquivo de configuração

A aplicação guarda credenciais em texto plano ou minimamente ofuscadas em arquivos de configuração (.env, .properties, .xml, .conf, etc.), acessíveis ao sistema de arquivos. Qualquer pessoa com acesso local ou remoto ao arquivo consegue ler as credenciais sem esforço.

Example

Um arquivo config.properties contém 'db.password=senha123' ou um .env com 'API_KEY=sk-1234abcd'. Se o arquivo vazar para repositório Git, for exposto por misconfiguration de permissões ou capturado em backup desencriptado, o atacante herda acesso direto ao banco de dados ou API.

How to mitigate

Use gerenciadores de secrets (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) ou variáveis de ambiente isoladas do versionamento; nunca commite credenciais em Git; aplique permissões restritivas (modo 600) e rotação periódica de senhas/tokens.