---
title: "Credenciales filtradas: ¿enviadas a un dominio de ejemplo?"
description: "Las claves, tokens o contraseñas enviados a example-petstore.com llegaron a otro servidor. Revócalos y cámbialos, con enlaces a GitHub, AWS, Stripe y más."
url: https://example-petstore.com/es/guides/leaked-credentials
language: es
---

# Credenciales filtradas: qué hacer ahora

Si tu código envió una clave, un token, una contraseña o una cookie de sesión a example-petstore.com o example-commerce-host.com, llegó a un servidor que no controlas. Considéralo expuesto y sustitúyelo. Solo el servicio que lo emitió puede revocarlo.

## Qué hacer ahora

1. **Revoca** la clave, el token o la contraseña en el servicio que los emitió. Borrarlos de tu código no es suficiente.
2. **Genera uno nuevo** y guárdalo en la configuración o en un gestor de secretos, no en el código ni en el control de versiones.
3. **Corrige primero la dirección** en tu código, para que la nueva credencial solo llegue al servicio real.
4. **Revisa** los registros de acceso o de auditoría del servicio en busca de actividad que no reconozcas desde la primera solicitud al dominio de ejemplo.
5. Si se enviaron datos de tarjeta reales, **ponte en contacto con el emisor de la tarjeta**.

## Revocar por proveedor

| Proveedor | Qué revocar | Dónde |
| --- | --- | --- |
| GitHub | Tokens de acceso personal | [Managing your personal access tokens](https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens) |
| Google Cloud | Claves de API, claves de cuentas de servicio | [Manage API keys](https://docs.cloud.google.com/docs/authentication/api-keys) · [Respond to compromised credentials](https://docs.cloud.google.com/docs/security/compromised-credentials) |
| AWS | Claves de acceso de IAM | [Manage access keys for IAM users](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html) |
| Stripe | Claves secretas y restringidas | [API keys](https://docs.stripe.com/keys) |
| Slack | Tokens de bot y de usuario | [auth.revoke](https://docs.slack.dev/reference/methods/auth.revoke/) |
| Anthropic | Claves de API | [API key best practices](https://support.claude.com/en/articles/9767949-api-key-best-practices-keeping-your-keys-safe-and-secure) |
| OpenAI | Claves de API | [Best practices for API key safety](https://help.openai.com/en/articles/5112595-best-practices-for-api-key-safety) |
| Otros servicios | Cualquier clave, token o contraseña | La configuración de seguridad o de API de ese servicio; busca “revoke” o “rotate” en su documentación. |

## Después

- Elimina la credencial antigua de los repositorios, los registros y el historial de configuración. Reescribir el historial no la vuelve segura; revocarla sí.
- Activa el análisis de secretos en tus repositorios, por ejemplo GitHub secret scanning, para que las claves filtradas se detecten pronto.
- Añade una comprobación que impida que las direcciones de ejemplo lleguen a producción. Consulta [configurar clientes de API y SDK](https://example-petstore.com/es/guides/api-base-url).

¿La clave también acabó en Git? [Eliminar un secreto del historial de Git](https://example-petstore.com/es/guides/remove-secrets-from-git)

## Fuentes

- [Secrets Management Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html) OWASP
- [Secret scanning](https://docs.github.com/en/code-security/concepts/secret-security/secret-scanning) GitHub Docs
