example-petstore.com

Dominio de ejemplo · No es un servicio activo · Las visitas desde el navegador muestran esta página · Las solicitudes a la API reciben 410 Gone

Guía · Seguridad

Credenciales filtradas: qué hacer ahora

Si tu código envió una clave, un token, una contraseña o una cookie de sesión a example-petstore.com o example-commerce-host.com, llegó a un servidor que no controlas. Considéralo expuesto y sustitúyelo. Solo el servicio que lo emitió puede revocarlo.

Qué hacer ahora

  1. Revoca la clave, el token o la contraseña en el servicio que los emitió. Borrarlos de tu código no es suficiente.
  2. Genera uno nuevo y guárdalo en la configuración o en un gestor de secretos, no en el código ni en el control de versiones.
  3. Corrige primero la dirección en tu código, para que la nueva credencial solo llegue al servicio real.
  4. Revisa los registros de acceso o de auditoría del servicio en busca de actividad que no reconozcas desde la primera solicitud al dominio de ejemplo.
  5. Si se enviaron datos de tarjeta reales, ponte en contacto con el emisor de la tarjeta.

Revocar por proveedor

ProveedorQué revocarDónde
GitHubTokens de acceso personalManaging your personal access tokens
Google CloudClaves de API, claves de cuentas de servicioManage API keys · Respond to compromised credentials
AWSClaves de acceso de IAMManage access keys for IAM users
StripeClaves secretas y restringidasAPI keys
SlackTokens de bot y de usuarioauth.revoke
AnthropicClaves de APIAPI key best practices
OpenAIClaves de APIBest practices for API key safety
Otros serviciosCualquier clave, token o contraseñaLa configuración de seguridad o de API de ese servicio; busca “revoke” o “rotate” en su documentación.

Después

  • Elimina la credencial antigua de los repositorios, los registros y el historial de configuración. Reescribir el historial no la vuelve segura; revocarla sí.
  • Activa el análisis de secretos en tus repositorios, por ejemplo GitHub secret scanning, para que las claves filtradas se detecten pronto.
  • Añade una comprobación que impida que las direcciones de ejemplo lleguen a producción. Consulta configurar clientes de API y SDK.

Fuentes