Falhas do tipo CWE-615
3 resultadosInclusão de informações sensíveis em comentários do código
Desenvolvedores deixam dados sensíveis (senhas, chaves de API, URLs internas, tokens) em comentários do código-fonte. Quando o código é versionado, copiado ou exposto (vazamento de repositório, backup desprotegido), essas credenciais se tornam acessíveis a atacantes. O risco é amplificado em repositórios públicos ou mal configurados.
Um dev escreve no arquivo de configuração: `// senha do BD: admin123456` ou `// Token temporário: sk_test_xyzabc123`. Quando o histórico do Git vaza ou alguém faz pull do código, qualquer pessoa lê a credencial em texto plano.
Use variáveis de ambiente ou cofres de secrets (HashiCorp Vault, AWS Secrets Manager) para credenciais; nunca commite dados sensíveis, mesmo em comentários. Configure pré-commit hooks e SAST para bloquear padrões de senhas em código. Revise histórico Git com `git log -p` e ferramentas como GitLeaks antes de publicar.