Gestión Segura de Secretos y Credenciales
Cómo gestionar secretos sin exponerlos
Claves de API, contraseñas de bases de datos y tokens de acceso son objetivos de alto valor, y uno de los errores más comunes (y más buscados por atacantes) es dejarlos escritos directamente en el código fuente o en archivos de configuración subidos a un repositorio. La práctica correcta es usar un gestor de secretos dedicado, como Vault, AWS Secrets Manager o similares, que entrega las credenciales a la aplicación en tiempo de ejecución sin que queden expuestas en el código ni en el historial de control de versiones. Además, cada secreto debería tener el mínimo alcance necesario y rotarse periódicamente, de modo que si uno se filtra, el daño quede acotado en el tiempo y en el alcance de sistemas comprometidos. Herramientas de escaneo automatizado pueden detectar secretos accidentalmente commiteados antes de que lleguen a producción.