Cómo detectar y solucionar claves API expuestas con Secret Scanner

Un flujo de trabajo práctico para la revisión y resolución de la posible exposición de secretos en los activos de Apidog.

Oliver Kingsley

Oliver Kingsley

31 August 2026

Cómo detectar y solucionar claves API expuestas con Secret Scanner

Apidog para empresas

Despliegue local

SSO & RBAC

Conforme con SOC 2

Explorar Apidog Enterprise

El Escáner de Secretos detecta posibles claves de API, tokens de acceso, credenciales, URLs de webhook y otros valores sensibles en los activos compatibles de Apidog. Los hallazgos muestran dónde aparece un posible secreto sin mostrar su valor completo.

Este tutorial explica cómo revisar un hallazgo, responder a una exposición real, registrar la resolución y añadir un patrón de detección personalizado cuando tu equipo utiliza un formato de secreto interno.

Antes de empezar

El Escáner de Secretos está disponible en el plan Enterprise SaaS. Actualmente no está disponible en Apidog On-Premises.

El acceso depende de tu rol:

Rol Acciones disponibles
Propietario o Administrador de la Organización Ver informes a nivel de organización para todos los equipos
Propietario o Administrador de Equipo Revisar hallazgos de equipo, resolver o reabrir hallazgos, gestionar patrones personalizados y ver análisis
Miembro de Equipo o Invitado Ver hallazgos solo para proyectos a los que tienen acceso

Usa valores ficticios al realizar pruebas. Nunca pegues una credencial real en un recurso simplemente para confirmar que el escaneo funciona.

Paso 1: Revisar el informe de la organización

Los Propietarios y Administradores de la Organización pueden usar el informe de la organización para identificar equipos con hallazgos no resueltos.

  1. Abre el informe de Escáner de Secretos a nivel de organización.
  2. Revisa los recuentos de hallazgos no resueltos y fugas publicadas.
  3. Verifica la última hora de detección y el estado del escaneo.
  4. Abre el equipo afectado o contacta a su Propietario o Administrador de Equipo.
Informe del Escáner de Secretos de la Organización con información de riesgo a nivel de equipo

El informe de la organización ayuda a los administradores a identificar qué equipos requieren seguimiento.

El informe es una vista de clasificación. La investigación y resolución tienen lugar en las páginas del Escáner de Secretos del equipo afectado.

Paso 2: Abrir y filtrar los hallazgos del equipo

En el equipo, abre Escáner de Secretos y selecciona Secretos Detectados.

Usa los filtros disponibles para acotar la lista por:

Cada hallazgo se agrupa por su patrón de detección y una huella digital segura. Un hallazgo puede tener varias ocurrencias cuando el mismo valor detectado aparece en más de una ubicación.

Hallazgos del Escáner de Secretos con valores enmascarados, estado, proyecto e información de ocurrencias

Los valores están enmascarados. Usa el proyecto, el tipo de recurso, el recuento de ocurrencias y la ubicación de origen para investigar el hallazgo.

Empieza con los hallazgos no resueltos marcados como exposición publicada, luego revisa los hallazgos que aparecen en varios recursos o proyectos.

Paso 3: Inspeccionar cada ocurrencia

Abre un hallazgo y revisa sus ocurrencias. Para cada ocurrencia, confirma:

  1. el proyecto y el recurso que contienen el valor
  2. el tipo de recurso y la ubicación de origen
  3. si el valor aparece en la documentación publicada
  4. la primera y la última vez detectada
  5. si el valor es una credencial real o un falso positivo

No te fíes solo del fragmento enmascarado al decidir si un valor es real. Revisa el recurso de origen y, cuando sea necesario, pide al propietario del recurso que identifique el sistema emisor sin copiar la credencial en un ticket o mensaje de chat.

Paso 4: Responder a una exposición real

El Escáner de Secretos informa de posibles exposiciones; no cambia la credencial. Maneja un secreto confirmado en el sistema donde fue emitido.

Usa este orden:

  1. Revoca, rota o invalida la credencial en el servicio externo.
  2. Revisa los registros de uso disponibles en busca de actividad inesperada.
  3. Elimina el valor de cada ocurrencia de origen mostrada en Apidog.
  4. Reemplaza el valor bruto con una variable apropiada o una referencia de Secreto de Vault cuando el flujo de trabajo aún necesite la credencial.
  5. Guarda cada recurso modificado para que un escaneo asíncrono pueda ejecutarse de nuevo.

Si la credencial aparece en la documentación publicada, trátala como expuesta externamente, incluso si no se observa un uso sospechoso.

Eliminar un valor de Apidog no invalida las copias que ya puedan existir en otros lugares. La rotación o revocación es la acción de contención principal para una fuga real.

Paso 5: Registrar la resolución

Una vez completada la respuesta, establece la razón de resolución del hallazgo.

Razón de resolución Úsala cuando
Revocado El valor era un secreto real y ha sido revocado, rotado o invalidado fuera de Apidog
Falso positivo El valor detectado no es un secreto
No se corregirá El valor es un secreto real, pero el equipo ha aceptado el riesgo y no lo cambiará

Marcar un hallazgo como resuelto solo cambia su estado en Apidog. No revoca, rota, invalida, elimina ni reemplaza el valor subyacente.

Si se hace necesaria una acción adicional, reabre el hallazgo.

Paso 6: Verificar la limpieza

El Escáner de Secretos se ejecuta de forma asíncrona en lugar de en tiempo real. Los escaneos se activan cuando se añade un recurso compatible o cuando se selecciona Guardar después de que se modifica un recurso compatible.

Después de la remediación:

  1. confirma que todas las ocurrencias de origen conocidas fueron modificadas
  2. guarda los recursos afectados
  3. espera un tiempo para el escaneo asíncrono
  4. revisa el hallazgo y su última hora de detección
  5. confirma por separado que la antigua credencial ya no funciona en el servicio emisor

El estado del escáner no es una prueba de validez de credenciales. Verifica la revocación en el servicio externo.

Paso 7: Añadir un patrón de detección personalizado

Los Propietarios y Administradores de Equipo pueden crear patrones personalizados para formatos de secreto específicos de la organización.

  1. Abre Escáner de Secretos > Patrones.
  2. Selecciona la opción para crear un patrón personalizado.
  3. Introduce un nombre claro.
  4. Añade la expresión regular y cualquier palabra clave útil.
  5. Prueba con un valor ficticio.
  6. Habilita el patrón y guárdalo.

Los límites actuales son:

Los patrones incorporados son de solo lectura. Sus expresiones regulares internas no se muestran y no pueden ser editadas, eliminadas, habilitadas o deshabilitadas.

Paso 8: Revisar los análisis del equipo

Los Propietarios y Administradores de Equipo pueden abrir Análisis para revisar dónde se concentran los hallazgos.

Análisis del Escáner de Secretos mostrando hallazgos y tendencias de exposición

Usa los análisis para identificar proyectos, patrones y tipos de activos que necesitan una revisión adicional.

Los análisis pueden ayudar a priorizar el trabajo, pero cada hallazgo aún requiere una investigación a nivel de origen.

Tipos de activos compatibles

El Escáner de Secretos actualmente escanea activos compatibles que incluyen:

El detalle de origen disponible para una ocurrencia depende de su tipo de recurso y de los permisos del visor.

Resolución de problemas

Problema Qué revisar
Un cambio reciente aún no tiene resultado El escaneo es asíncrono. Confirma que el recurso fue guardado y revísalo de nuevo más tarde.
Un miembro del equipo no puede ver un hallazgo Confirma que el miembro tiene acceso al proyecto relacionado.
Un usuario no puede gestionar patrones o análisis La gestión de patrones y los análisis requieren acceso de Propietario o Administrador de Equipo.
Un hallazgo resuelto aún contiene un secreto funcional El estado de resolución no altera la credencial. Revócala o rótala en el servicio emisor.
Un repositorio externo no es escaneado El Escáner de Secretos no escanea repositorios externos de GitHub o GitLab. Usa también los controles de escaneo del proveedor del repositorio.

Limitaciones importantes

El Escáner de Secretos no impide que los usuarios ingresen secretos, bloquee la publicación de documentación, escanee repositorios externos ni garantiza la detección de cada formato de secreto. Tampoco elimina automáticamente los valores de origen ni los reemplaza con variables o referencias de Vault.

Úsalo como parte de un proceso de gestión de credenciales que también incluye la emisión con el mínimo privilegio, almacenamiento seguro, rotación, revocación y monitoreo de uso.

Tutoriales relacionados sobre gobernanza de API:

Estos tutoriales cubren controles complementarios para gobernar un espacio de trabajo de API empresarial:

Documentación oficial relacionada:

Practica el diseño de API en Apidog

Descubre una forma más fácil de construir y usar APIs