Fallos del tipo CWE-540

31 resultados

Inclusão de Informações Sensíveis no Código-Fonte

Desenvolvedores deixam credenciais, chaves de API, tokens, senhas ou dados confidenciais hardcoded ou em comentários do código-fonte. Quando o repositório é exposto (vazamento de git, acesso não autorizado, fork público), essas informações ficam acessíveis a qualquer um, contornando completamente os controles de segurança.

Ejemplo

Um dev comita um arquivo `.env` ou deixa `api_key = "sk-1234abcd5678"` no meio do código Python. Um pesquisador de segurança ou atacante faz varredura no GitHub, encontra o repositório e reutiliza a chave para acessar serviços da empresa ou fazer requisições na API comprometida.

Cómo mitigar

Use variáveis de ambiente, arquivos `.env` marcados no `.gitignore`, ou gestores de secrets (Vault, AWS Secrets Manager, Doppler). Implementar scanning automático no pipeline CI/CD (ferramentas como TruffleHog, detect-secrets) para bloquear commits com padrões de credenciais antes que cheguem ao repositório.