DEV Community

Cover image for Cómo detectar y solucionar claves API expuestas con Secret Scanner
Roobia
Roobia

Posted on Originally published at apidog.com

Cómo detectar y solucionar claves API expuestas con Secret Scanner

Cómo revisar y remediar hallazgos del Escáner de Secretos en Apidog

El Escáner de Secretos detecta posibles claves de API, tokens de acceso, credenciales, URLs de webhook y otros valores sensibles en los activos compatibles de Apidog. Los hallazgos indican dónde aparece un posible secreto sin mostrar su valor completo.

Prueba Apidog hoy

Este tutorial explica cómo revisar un hallazgo, responder a una exposición real, registrar la resolución y añadir un patrón personalizado para formatos de secretos internos.

Antes de empezar

El Escáner de Secretos está disponible en el plan Enterprise SaaS. Actualmente no está disponible en Apidog On-Premises.

El acceso depende de tu rol:

Rol Acciones disponibles
Propietario o Administrador de la Organización Ver informes a nivel de organización para todos los equipos
Propietario o Administrador de Equipo Revisar hallazgos del equipo, resolverlos o reabrirlos, gestionar patrones personalizados y ver análisis
Miembro de Equipo o Invitado Ver hallazgos únicamente de los proyectos a los que tienen acceso

Usa valores ficticios durante las pruebas. Nunca pegues una credencial real en un recurso solo para confirmar que el escaneo funciona.

1. Revisa el informe de la organización

Los Propietarios y Administradores de la Organización pueden usar el informe para identificar equipos con hallazgos sin resolver.

  • Abre el informe del Escáner de Secretos a nivel de organización.
  • Revisa los recuentos de hallazgos no resueltos y exposiciones publicadas.
  • Comprueba la última hora de detección y el estado del escaneo.
  • Abre el equipo afectado o contacta a su Propietario o Administrador de Equipo.

Informe del Escáner de Secretos de la Organización con información de riesgo a nivel de equipo

El informe de la organización ayuda a los administradores a identificar qué equipos requieren seguimiento.

El informe sirve para clasificar y priorizar. La investigación y resolución se realizan en las páginas del Escáner de Secretos del equipo afectado.

2. Abre y filtra los hallazgos del equipo

En el equipo, abre Escáner de Secretos y selecciona Secretos Detectados.

Filtra la lista por:

  • estado
  • proyecto
  • patrón
  • tipo de recurso
  • palabra clave

Cada hallazgo se agrupa por patrón de detección y huella digital segura. Un mismo hallazgo puede tener varias ocurrencias si el valor detectado aparece en más de una ubicación.

Hallazgos del Escáner de Secretos con valores enmascarados, estado, proyecto e información de ocurrencias

Los valores están enmascarados. Usa el proyecto, el tipo de recurso, el número de ocurrencias y la ubicación de origen para investigar.

Empieza por los hallazgos no resueltos marcados como exposición publicada. Después, revisa los que aparecen en varios recursos o proyectos.

3. Inspecciona cada ocurrencia

Abre el hallazgo y revisa todas sus ocurrencias. Confirma:

  • el proyecto y el recurso que contienen el valor;
  • el tipo de recurso y la ubicación de origen;
  • si el valor aparece en documentación publicada;
  • la primera y la última vez que fue detectado;
  • si es una credencial real o un falso positivo.

No decidas basándote únicamente en el fragmento enmascarado. Revisa el recurso de origen y, si es necesario, pide al propietario que identifique el sistema emisor. No copies la credencial en un ticket ni en un mensaje de chat.

4. Responde a una exposición real

El Escáner de Secretos informa de posibles exposiciones, pero no modifica ni invalida la credencial. Gestiona el secreto en el sistema donde fue emitido.

Sigue este orden:

  1. Revoca, rota o invalida la credencial en el servicio externo.
  2. Revisa los registros de uso disponibles para detectar actividad inesperada.
  3. Elimina el valor de cada ocurrencia de origen mostrada en Apidog.
  4. Si el flujo aún necesita la credencial, reemplaza el valor bruto por una variable o una referencia de Secreto de Vault.
  5. Guarda cada recurso modificado para permitir un nuevo escaneo asíncrono.

Si la credencial aparece en documentación publicada, trátala como expuesta externamente, aunque no observes un uso sospechoso.

Eliminar un valor de Apidog no invalida las copias que puedan existir en otros lugares. La rotación o revocación es la acción principal de contención ante una fuga real.

5. Registra la resolución

Después de completar la respuesta, establece la razón de resolución del hallazgo:

Razón de resolución Úsala cuando
Revocado El valor era un secreto real y fue revocado, rotado o invalidado fuera de Apidog
Falso positivo El valor detectado no es un secreto
No se corregirá El valor es un secreto real, pero el equipo acepta el riesgo y no lo cambiará

Marcar un hallazgo como resuelto solo cambia su estado en Apidog. No revoca, rota, invalida, elimina ni reemplaza el valor subyacente.

Si se necesita una acción adicional, reabre el hallazgo.

6. Verifica la limpieza

El Escáner de Secretos funciona de forma asíncrona, no en tiempo real. Los escaneos se activan cuando se añade un recurso compatible o cuando seleccionas Guardar después de modificarlo.

Después de aplicar la remediación:

  • confirma que modificaste todas las ocurrencias de origen conocidas;
  • guarda los recursos afectados;
  • espera a que finalice el escaneo asíncrono;
  • revisa el hallazgo y su última hora de detección;
  • confirma por separado que la credencial anterior ya no funciona en el servicio emisor.

El estado del escáner no demuestra que una credencial sea válida o inválida. Verifica siempre la revocación en el servicio externo.

7. Añade un patrón de detección personalizado

Los Propietarios y Administradores de Equipo pueden crear patrones personalizados para formatos de secretos específicos de la organización.

  1. Abre Escáner de Secretos > Patrones.
  2. Selecciona la opción para crear un patrón personalizado.
  3. Introduce un nombre claro.
  4. Añade la expresión regular y las palabras clave relevantes.
  5. Prueba el patrón con un valor ficticio.
  6. Habilítalo y guárdalo.

Límites actuales:

  • hasta 5 patrones personalizados por equipo;
  • nombres de hasta 128 caracteres;
  • expresiones regulares de hasta 256 caracteres en la interfaz;
  • hasta 10 palabras clave;
  • palabras clave de hasta 64 caracteres cada una.

Los patrones incorporados son de solo lectura. Sus expresiones regulares internas no se muestran y no pueden editarse, eliminarse, habilitarse ni deshabilitarse.

8. Revisa los análisis del equipo

Los Propietarios y Administradores de Equipo pueden abrir Análisis para revisar dónde se concentran los hallazgos.

Análisis del Escáner de Secretos mostrando hallazgos y tendencias de exposición

Usa los análisis para identificar proyectos, patrones y tipos de activos que requieren una revisión adicional.

Los análisis ayudan a priorizar el trabajo, pero cada hallazgo todavía requiere una investigación a nivel de origen.

Tipos de activos compatibles

Actualmente, el Escáner de Secretos analiza activos compatibles que incluyen:

  • APIs y solicitudes de API;
  • casos de API;
  • módulos de proyecto y variables de módulo de proyecto;
  • ejemplos de respuesta;
  • documentos Markdown y esquemas de datos;
  • variables de entorno, globales y de equipo;
  • scripts comunes y parámetros comunes.

El detalle de origen disponible depende del tipo de recurso y de los permisos del visor.

Resolución de problemas

Problema Qué revisar
Un cambio reciente aún no tiene resultado El escaneo es asíncrono. Confirma que el recurso se guardó y vuelve a revisarlo más tarde.
Un miembro del equipo no puede ver un hallazgo Confirma que tiene acceso al proyecto relacionado.
Un usuario no puede gestionar patrones o análisis Estas funciones requieren permisos de Propietario o Administrador de Equipo.
Un hallazgo resuelto aún contiene un secreto funcional El estado de resolución no modifica la credencial. Revócala o rótala en el servicio emisor.
Un repositorio externo no es escaneado El Escáner de Secretos no analiza repositorios externos de GitHub o GitLab. Usa también los controles de escaneo del proveedor del repositorio.

Limitaciones importantes

El Escáner de Secretos:

  • no impide que los usuarios introduzcan secretos;
  • no bloquea la publicación de documentación;
  • no analiza repositorios externos;
  • no garantiza la detección de todos los formatos de secretos;
  • no elimina automáticamente los valores de origen;
  • no reemplaza los valores por variables ni referencias de Vault.

Úsalo como parte de un proceso de gestión de credenciales que incluya emisión con el mínimo privilegio, almacenamiento seguro, rotación, revocación y monitoreo de uso.

Tutoriales relacionados sobre gobernanza de API

Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada

-&utm_medium=wanda&utm_content=n8n-post-automation)

Top comments (0)