Falhas do tipo CWE-301

1 resultado

Proteção Insuficiente de Credenciais Sensíveis

A aplicação falha em proteger adequadamente credenciais sensíveis (senhas, tokens, chaves de API) durante armazenamento ou transmissão, deixando-as expostas a acesso não autorizado. Um atacante que obtém acesso ao sistema de arquivos, à memória ou ao tráfego de rede consegue ler essas credenciais diretamente.

Exemplo

Um serviço escreve credenciais de banco de dados em arquivo de configuração em texto plano, sem criptografia. Um desenvolvedor que clona o repositório, um backup comprometido ou uma exploração de path traversal revela todas as credenciais do ambiente produtivo.

Como mitigar

Armazene credenciais em vaults seguros (HashiCorp Vault, AWS Secrets Manager) ou em variáveis de ambiente criptografadas, nunca em código ou arquivos de config. Transmita sempre sobre HTTPS/TLS e implemente rotação automática de chaves e tokens com curto tempo de vida.