Weaknesses of type CWE-315
8 resultsArmazenamento em claro de informações sensíveis em cookie
Cookies contendo dados sensíveis (senhas, tokens, dados pessoais) são armazenados sem criptografia no navegador ou nos logs do servidor. Um atacante com acesso ao dispositivo, rede ou logs consegue ler essas informações diretamente, comprometendo autenticação ou privacidade.
Uma aplicação web grava o CPF do usuário em um cookie sem criptografar: `Set-Cookie: user_cpf=12345678900`. Qualquer pessoa inspecionando o navegador, interceptando o tráfego HTTP (não-HTTPS) ou acessando logs do servidor consegue ler o CPF.
Use flags de segurança nos cookies (Secure, HttpOnly, SameSite), criptografe dados sensíveis antes de armazenar em cookies, evite guardar informações confidenciais neles e use HTTPS obrigatoriamente. Para autenticação, prefira tokens com expiração curta armazenados em memória ou com proteção adicional.