CyberAcademy
Seguridad en el Pipeline CI/CD

Gestión de Secretos y Credenciales en la Automatización

Evitar que credenciales queden expuestas en pipelines

Los pipelines de CI/CD manejan constantemente credenciales sensibles, claves de API, tokens de despliegue, contraseñas de bases de datos, y cada una de ellas representa un objetivo de alto valor porque comprometer el pipeline suele dar acceso directo a producción, no solo a un ambiente de prueba aislado. El error más común y más costoso es incrustar secretos directamente en el código fuente o en archivos de configuración versionados, donde quedan visibles indefinidamente en el historial de git incluso si se eliminan en un commit posterior, ya que cualquiera con acceso al repositorio puede recuperarlos revisando versiones anteriores. La práctica correcta es almacenar todos los secretos en un gestor dedicado, inyectarlos en el pipeline únicamente en el momento de ejecución mediante variables de entorno o integración directa con el gestor, y aplicar el principio de mínimo privilegio también aquí, dando a cada etapa del pipeline solo las credenciales que efectivamente necesita para su tarea específica. Además de la gestión inicial, es fundamental rotar los secretos con regularidad y contar con escaneo automático de secretos en cada commit, para detectar y revocar de inmediato cualquier credencial que se filtre accidentalmente al código antes de que un atacante la encuentre.