Перейти к содержимому

.env NO ES SEGURIDAD: así se filtran tus API keys

VT Security

0:00 / 0:00

.env NO ES SEGURIDAD: así se filtran tus API keys

8 154 просмотра · 1 месяц назад
VT Security
39,2 тыс. подписчиков
8 154 просмотра · 1 месяц назад
Un archivo .env no convierte automáticamente tus secretos en seguros. En este video vemos cómo una API key puede terminar filtrada aunque no esté hardcodeada directamente en el código. Usamos una aplicación simple para mostrar leaks reales por logs, endpoints de debug, manejo de errores, historial de Git e imágenes Docker. No es una clase teórica de secrets management. Es una explicación práctica para entender por qué “lo puse en un .env” no significa que ya esté protegido. Hablamos de: Qué es un secreto en una aplicación Por qué una API key filtrada puede ser un problema grave Por qué .env no alcanza como medida de seguridad Cómo se filtran credenciales en logs Qué pasa cuando un endpoint /debug expone configuración Por qué no deberías dumpear config en errores Cómo detectar secretos filtrados con Gitleaks Por qué Git puede seguir guardando secretos en el historial Cómo Docker puede llevarse tu .env dentro de una imagen Buenas prácticas para evitar leaks de credenciales Manejar secretos no es esconder strings. Es entender dónde pueden aparecer, quién puede verlos y qué pasa cuando se filtran. 🌐 MIS REDES: X: https://x.com/ValenSecurity Instagram:   / vtsecurity   TikTok:   / vtsecurity   LinkedIn:   / valetorassa   Comunidad Discord:   / discord   ⏱️ CHAPTERS 00:00 Qué son los secretos 00:26 Por qué una API key filtrada es peligrosa 01:29 .env no significa seguridad 02:13 Primer leak: secretos en logs 03:36 El problema de los endpoints /debug 05:13 Filtrar configuración por HTTP 05:52 Errores que dumpean credenciales 07:14 Arreglar el código no borra el historial 08:16 Detectar secretos con Gitleaks 09:06 Cómo Docker puede filtrar API keys 09:48 El peligro de no usar .dockerignore 10:17 Buenas prácticas y cierre