.env NO ES SEGURIDAD: así se filtran tus API keys
VT Security
0:00 / 0:00
.env NO ES SEGURIDAD: así se filtran tus API keys
8 154 просмотра · 1 месяц назад
VT Security
39,2 тыс. подписчиков
8 154 просмотра · 1 месяц назад
Un archivo .env no convierte automáticamente tus secretos en seguros.
En este video vemos cómo una API key puede terminar filtrada aunque no esté hardcodeada directamente en el código. Usamos una aplicación simple para mostrar leaks reales por logs, endpoints de debug, manejo de errores, historial de Git e imágenes Docker.
No es una clase teórica de secrets management.
Es una explicación práctica para entender por qué “lo puse en un .env” no significa que ya esté protegido.
Hablamos de:
Qué es un secreto en una aplicación
Por qué una API key filtrada puede ser un problema grave
Por qué .env no alcanza como medida de seguridad
Cómo se filtran credenciales en logs
Qué pasa cuando un endpoint /debug expone configuración
Por qué no deberías dumpear config en errores
Cómo detectar secretos filtrados con Gitleaks
Por qué Git puede seguir guardando secretos en el historial
Cómo Docker puede llevarse tu .env dentro de una imagen
Buenas prácticas para evitar leaks de credenciales
Manejar secretos no es esconder strings.
Es entender dónde pueden aparecer, quién puede verlos y qué pasa cuando se filtran.
🌐 MIS REDES:
X: https://x.com/ValenSecurity
Instagram: / vtsecurity
TikTok: / vtsecurity
LinkedIn: / valetorassa
Comunidad Discord: / discord
⏱️ CHAPTERS
00:00 Qué son los secretos
00:26 Por qué una API key filtrada es peligrosa
01:29 .env no significa seguridad
02:13 Primer leak: secretos en logs
03:36 El problema de los endpoints /debug
05:13 Filtrar configuración por HTTP
05:52 Errores que dumpean credenciales
07:14 Arreglar el código no borra el historial
08:16 Detectar secretos con Gitleaks
09:06 Cómo Docker puede filtrar API keys
09:48 El peligro de no usar .dockerignore
10:17 Buenas prácticas y cierre