Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Reputación y suplantación

Credenciales en código público

Busca vuestro dominio en código público de GitHub junto a contraseñas, claves de API o cadenas de conexión. Nunca se guarda el secreto.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Posible secreto en código público

Qué significa

Un repositorio público de GitHub (usuario/proyecto) tiene un archivo que menciona ejemplo.es junto a lo que parece una credencial. GitHub es una web donde los programadores comparten código, y cualquiera puede leer los repositorios públicos. El valor no se guarda en Ward y se muestra enmascarado.

Qué te podría pasar

Una contraseña o clave válida en código público permite a quien la encuentre usar el servicio que protege como si fuera vosotros. Hay robots que rastrean GitHub sin parar buscando esto, así que puede que ya la hayan encontrado. Borrar el archivo no la quita del historial, por eso es urgente.

Cómo lo aprovecharía un atacante

Un programador publica un proyecto con la contraseña de una base de datos en un archivo de ajustes. En pocas horas, un programa automático la encuentra, entra con ella en la base de datos y copia los datos, sin que nadie de vuestra empresa intervenga.

Cómo arreglarlo

  1. Cambiad esa credencial ahora: cread una nueva en el servicio al que pertenece y anulad la antigua.Borrar el archivo no basta, porque se queda en el historial del repositorio.
  2. Revisad los registros de actividad del servicio por si hay usos que no reconozcáis desde la fecha de publicación.
  3. Pedid a quien lo publicó que lo elimine o haga el repositorio privado y que limpie su historial.
  4. A partir de ahora, guardad claves y contraseñas en ajustes de entorno o en un gestor de secretos, nunca en el código.
  5. Si era una clave de base de datos o de la nube, pedid a vuestro informático que revise a qué podía acceder.

Cómo comprobar que está arreglado

Ward vuelve a buscar en el código público. El hallazgo se cierra cuando el archivo ya no muestra el secreto. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.