Weaknesses of type CWE-499
2 resultsClasse serializável contendo dados sensíveis
Ocorre quando uma classe que contém informações sensíveis (senhas, tokens, dados pessoais) é marcada como serializável sem proteção adequada. Durante a serialização, esses dados são convertidos para um formato que pode ser interceptado, armazenado em disco ou transmitido em texto claro, expondo a informação sensível.
Uma classe Java com @Serializable que contém a senha do usuário em um campo String. Quando o objeto é serializado para salvar em cache ou transmitir pela rede, a senha fica visível em formato legível no fluxo de bytes serializado.
Marque campos sensíveis como transient (não serializáveis) ou implemente lógica customizada via readObject/writeObject para cifrar dados antes da serialização. Alternativamente, separe dados sensíveis em classes não-serializáveis e mantenha referências apenas em memória durante a execução.