Fallos del tipo CWE-615

3 resultados

Informações sensíveis em comentários do código-fonte

O código contém dados sensíveis (senhas, tokens, chaves de API, URLs internas) inseridos em comentários ou strings que permanecem acessíveis no binário compilado ou repositório. Esses dados não são removidos no build e podem ser extraídos por engenharia reversa, análise de binário ou acesso ao repositório.

Ejemplo

Um desenvolvedor deixa comentado no código: `// TODO: usar api_key='sk_live_abc123xyz' para autenticação`. A chave fica embarcada no JAR/APK distribuído ou exposta no Git, onde qualquer pessoa com acesso ao binário ou histórico pode extrair e reutilizar.

Cómo mitigar

Nunca coloque segredos em código ou comentários; use variáveis de ambiente, cofres de segredos (HashiCorp Vault, AWS Secrets Manager) ou arquivos de configuração excluídos do versionamento. Implemente pré-commit hooks e scanning automático de repositórios para detectar padrões de secrets antes do commit.