Falhas do tipo CWE-547

11 resultados

Uso de constantes sensíveis hardcoded no código

A fraqueza ocorre quando valores críticos para segurança — como senhas, chaves criptográficas, tokens ou URLs de produção — são gravados diretamente no código-fonte. Isso expõe essas credenciais a qualquer pessoa com acesso ao repositório, binários compilados ou arquivos de configuração, comprometendo a segurança da aplicação.

Exemplo

Um desenvolvedor grava a senha do banco de dados como `const DB_PASSWORD = "admin123"` dentro do código, ou insere uma chave de API como string literal em um arquivo Python. Se o código vazar ou for publicado em um repositório público, qualquer pessoa consegue roubar essas credenciais.

Como mitigar

Armazene constantes sensíveis em variáveis de ambiente, arquivos de configuração não versionados (.env, .gitignore), cofres de secrets (AWS Secrets Manager, Azure Key Vault, HashiCorp Vault) ou gerenciadores de credenciais. Use diferentes valores para desenvolvimento, teste e produção, e nunca versione credenciais no repositório.