Weaknesses of type CWE-615
3 resultsInclusão de informações sensíveis em comentários do código
Desenvolvedores deixam dados sensíveis (senhas, chaves API, tokens, URLs internas, credenciais) em comentários do código-fonte. Quando o código é versionado, exposto em repositórios públicos ou acessível a pessoas não autorizadas, essas informações vazam facilmente e podem ser usadas para comprometer sistemas ou escalar privilégios.
Um desenvolvedor documenta uma integração deixando escrito: '// TODO: usar API_KEY=sk-1234567890abcdef para produção' ou '// senha do BD: admin123'. Se o repositório vazar ou for acessível internamente, qualquer pessoa pode extrair essas credenciais e abusar dos serviços.
Nunca escrever credenciais, chaves ou segredos em comentários — use variáveis de ambiente ou gerenciadores de segredos (Vault, AWS Secrets Manager). Implemente hooks de pré-commit (git hooks ou ferramentas como git-secrets) para detectar padrões de credenciais antes de commitar. Revise o histórico Git regularmente e remova dados sensíveis com BFG Repo-Cleaner ou git filter-branch se descobrir vazamentos.