Weaknesses of type CWE-540
31 resultsExposição de informações sensíveis no código-fonte
Desenvolvedores deixam credenciais, tokens, chaves de API, URLs internas ou dados confidenciais hardcoded diretamente no código-fonte ou em arquivos de configuração versionados. Quando o repositório (ou backup) vaza, esses segredos ficam acessíveis a qualquer pessoa com acesso ao código.
Um arquivo .py com `db_password = "admin123"` ou `.env` commitado no Git; uma variável de configuração em Java com `api_key = "sk-abc123xyz"` visível no histórico do repositório; ou uma string de conexão SQL em código comentado.
Nunca commite segredos no versionamento — use variáveis de ambiente ou vaults (HashiCorp Vault, AWS Secrets Manager). Implemente pre-commit hooks para bloquear padrões suspeitos (regex para detectar chaves). Se já foi exposto, regenere as credenciais imediatamente e verifique logs de acesso.