Un secreto filtrado no se arregla borrando el commit
Las claves de proveedores cloud, tokens de despliegue y credenciales de bases de datos suelen acabar en pipelines porque permiten automatizar. El error es tratarlas como texto que se puede ocultar después. Si una clave aparece en un repositorio, un log, una imagen de contenedor o la salida de una tarea, hay que considerarla expuesta: quitarla del archivo no revoca el acceso que ya pudo copiarse.
Empieza por saber qué secretos existen
Una pyme puede comenzar con una tabla sencilla: nombre del secreto, sistema que lo consume, propietario, permisos, fecha de creación, última rotación y procedimiento de sustitución. Incluye secretos de CI, variables de entornos, claves de servicios externos, certificados y cuentas de proveedores. El objetivo no es documentar el valor de la clave, sino conocer su alcance y cómo retirarla sin improvisar.
- Buscar claves y tokens en repositorios, historial Git, logs y artefactos de build
- Asignar propietario y sistema consumidor a cada secreto
- Separar credenciales de desarrollo, pruebas y producción
- Limitar cada token a las acciones y repositorios que necesita
- Definir una fecha o evento de rotación y probar el reemplazo
- Evitar que los logs impriman variables sensibles o respuestas completas de APIs
- Preparar una revocación urgente con contacto y pasos conocidos
- Verificar después de rotar que el servicio nuevo funciona y el antiguo ya no
Mínimo privilegio también se aplica al pipeline
La rotación debe ser una operación ensayada
Rotar no significa cambiar una cadena y esperar. Comprueba primero dónde se utiliza, crea la nueva credencial con el mismo alcance limitado, actualiza el almacén de secretos, ejecuta una prueba controlada y revoca la anterior. Registra quién lo hizo, qué servicios se validaron y qué pasos seguir si el despliegue falla. Para credenciales críticas, documenta también una ventana de mantenimiento y un responsable disponible.
Qué hacer cuando sospechas una exposición
- Preservar la evidencia mínima sin reenviar el secreto a más personas
- Revocar o desactivar la credencial afectada y revisar accesos recientes
- Buscar el mismo valor en repositorios, logs, cachés, imágenes y ordenadores de desarrollo
- Emitir una credencial nueva con permisos reducidos
- Revisar dependencias y acciones del pipeline que pudieron usarla
- Documentar el incidente y corregir el control que permitió la exposición
En Blurtek revisamos pipelines, permisos y secretos para que una pyme pueda desplegar con trazabilidad y capacidad real de recuperación. Hablemos de tu flujo CI/CD.
Solicitar diagnóstico