Fallos del tipo CWE-258
10 resultadosSenha vazia em arquivo de configuração
A aplicação armazena credenciais de acesso (banco de dados, APIs, serviços) em arquivos de configuração com senha em branco ou ausente. Um atacante que ganhe acesso ao arquivo (via leitura do sistema, repositório de código, backup exposto) consegue acessar os recursos protegidos sem autenticação.
Um arquivo database.conf contém 'password=' ou 'password=""' para conexão ao PostgreSQL de produção. Qualquer pessoa que acesse esse arquivo pode conectar ao banco sem credencial válida, comprometendo dados sensíveis.
Nunca coloque senhas em arquivos de configuração — use variáveis de ambiente, gestores de secrets (Vault, AWS Secrets Manager) ou certificados. Se usar arquivo, valide na inicialização se a senha está vazia e rejeite a execução com erro explícito.