Weaknesses of type CWE-547
11 resultsConstantes de segurança hardcoded no código
Valores críticos para segurança (senhas, chaves criptográficas, tokens, URLs de autenticação) ficam gravados diretamente no código-fonte. Quando o código é compilado, decompilado ou vaza, esses segredos são expostos sem proteção, comprometendo toda a segurança da aplicação.
Um desenvolvedor coloca a chave API de um serviço sensível como `String API_KEY = "sk-12345abcde"` dentro da classe Java. Qualquer um que acesse o repositório Git, intercepte o JAR compilado ou faça engenharia reversa consegue extrair a credencial e impersonar a aplicação.
Use gerenciadores de segredos (AWS Secrets Manager, HashiCorp Vault, Azure Key Vault) ou variáveis de ambiente. Nunca coloque credenciais no código-fonte; extraia para arquivos de configuração fora do controle de versão ou use injeção de dependência em tempo de execução.