Weaknesses of type CWE-320
57 resultsErros de Gerenciamento de Chaves Criptográficas
Fraqueza genérica que abrange falhas no armazenamento, transporte, rotação ou descarte de chaves criptográficas. Quando chaves são mal gerenciadas (deixadas em código fonte, armazenadas em texto plano, nunca rotacionadas), o adversário consegue descriptografar dados sensíveis ou se passar pela aplicação, anulando toda a proteção criptográfica.
Uma aplicação que hardcoda a chave mestre de criptografia no código-fonte ou em arquivo de configuração sem proteção; ou que nunca faz rotação de chaves comprometidas; ou que transmite chaves sobre HTTP em vez de HTTPS. Qualquer um desses cenários permite que um atacante obtenha as chaves e derrote a criptografia.
Use vaults ou HSMs para armazenar chaves longe do código; implemente rotação periódica de chaves com novo material criptográfico; controle acesso às chaves via princípio do menor privilégio; nunca exponha chaves em logs, variáveis de ambiente ou repositórios versionados; valide e documente toda política de ciclo de vida das chaves.