Página «Secretos detectados»

Cuando se desarrolla una pequeña herramienta interna (un script que envía los presupuestos, una página que consulta la base) a veces se escribe una contraseña directamente dentro, «solo para probar». Y luego se olvida. Esta página va a buscarlas.

Qué muestra

Cada línea indica el tipo de secreto encontrado, el archivo, el número de línea, la fecha de detección y un valor enmascarado. El secreto nunca se muestra entero: ver que existe basta para decidir.

Cuatro contadores arriba: el total de hallazgos, los que siguen abiertos, los considerados críticos y pendientes de rotar, y el número de repositorios de código vigilados.

Dos respuestas posibles

Marcar como rotado: usted ha sustituido la contraseña en cuestión. La línea se cierra. Falso positivo: no era un secreto real, sino un ejemplo de documentación o un valor ficticio. La línea también se cierra, y la herramienta aprende.

Sin reproches. Todo el mundo ha dejado alguna vez una contraseña en un archivo. Lo que importa no es no hacerlo nunca, sino verlo y corregirlo. Esta página existe para eso, no para señalar a un culpable.

¿Me afecta esto?

Si su empresa no desarrolla nada, la página queda vacía y muestra un mensaje que lo explica. En Les Ateliers, un antiguo becario había escrito un pequeño programa de exportación; salieron dos líneas, se resolvieron en media hora y desde entonces la página está vacía.

Un filtro por gravedad y una búsqueda libre permiten ordenar cuando la lista crece. Todo se exporta a hoja de cálculo para hablarlo con quien escribió el código.

En conclusión

Una contraseña escrita «solo para probar» sobrevive años. Esta página las encuentra; a usted le toca sacarlas del código y cambiarlas, en ese orden, porque un secreto publicado debe darse por conocido.

Calificación
0 0

No se permite comentar en este curso.