Falhas do tipo CWE-260

24 resultados

Senha armazenada em arquivo de configuração

A aplicação grava credenciais (senhas, tokens, chaves) em arquivos de configuração em texto plano ou com criptografia fraca. Qualquer pessoa com acesso ao servidor ou repositório de código consegue ler a senha diretamente, comprometendo contas e serviços.

Exemplo

Um arquivo config.properties com 'db.password=senha123' commitado no repositório Git, ou um arquivo .env exposto no servidor web. Um atacante clona o repo ou faz acesso ao servidor e obtém credenciais de banco de dados.

Como mitigar

Use gerenciadores de segredos (Vault, AWS Secrets Manager, Azure Key Vault) ou variáveis de ambiente. Nunca commite credenciais em código; implemente .gitignore, rotação automática de chaves, e escaneie repositórios com ferramentas como git-secrets ou TruffleHog.