Guía · Seguridad
Credenciales filtradas: qué hacer ahora
Si tu código envió una clave, un token, una contraseña o una cookie de sesión a example-petstore.com o example-commerce-host.com, llegó a un servidor que no controlas. Considéralo expuesto y sustitúyelo. Solo el servicio que lo emitió puede revocarlo.
Qué hacer ahora
- Revoca la clave, el token o la contraseña en el servicio que los emitió. Borrarlos de tu código no es suficiente.
- Genera uno nuevo y guárdalo en la configuración o en un gestor de secretos, no en el código ni en el control de versiones.
- Corrige primero la dirección en tu código, para que la nueva credencial solo llegue al servicio real.
- Revisa los registros de acceso o de auditoría del servicio en busca de actividad que no reconozcas desde la primera solicitud al dominio de ejemplo.
- Si se enviaron datos de tarjeta reales, ponte en contacto con el emisor de la tarjeta.
Revocar por proveedor
| Proveedor | Qué revocar | Dónde |
|---|---|---|
| GitHub | Tokens de acceso personal | Managing your personal access tokens |
| Google Cloud | Claves de API, claves de cuentas de servicio | Manage API keys · Respond to compromised credentials |
| AWS | Claves de acceso de IAM | Manage access keys for IAM users |
| Stripe | Claves secretas y restringidas | API keys |
| Slack | Tokens de bot y de usuario | auth.revoke |
| Anthropic | Claves de API | API key best practices |
| OpenAI | Claves de API | Best practices for API key safety |
| Otros servicios | Cualquier clave, token o contraseña | La configuración de seguridad o de API de ese servicio; busca “revoke” o “rotate” en su documentación. |
Después
- Elimina la credencial antigua de los repositorios, los registros y el historial de configuración. Reescribir el historial no la vuelve segura; revocarla sí.
- Activa el análisis de secretos en tus repositorios, por ejemplo GitHub secret scanning, para que las claves filtradas se detecten pronto.
- Añade una comprobación que impida que las direcciones de ejemplo lleguen a producción. Consulta configurar clientes de API y SDK.
Fuentes
- Secrets Management Cheat Sheet OWASP
- Secret scanning GitHub Docs