Seguridad en la nubeDefensa cibernética

La filtración de GitHub de CISA es un recordatorio de que la gestión de secretos es cultura

KrebsOnSecurity informó que los legisladores exigieron respuestas después de que un contratista de CISA supuestamente publicara claves de AWS GovCloud y otros secretos de agencias en una cuenta pública de GitHub.

Autora
ECEvolving Cyber
Publicado
22 de mayo de 2026
Tiempo de lectura
Lectura de 6 min

Concepto de automatización de DevOps y canalización CI/CD Imagen de apoyo: concepto de DevOps, pipeline de CI/CD y despliegue en la nube, archivo de Adobe Stock #1747170611.

El 22 de mayo de 2026, KrebsOnSecurity informó que los legisladores estadounidenses estaban exigiendo respuestas de CISA después de que Krebs reportara que un contratista había publicado claves de AWS GovCloud y otros secretos internos de la agencia en una cuenta pública de GitHub. Más tarde, Krebs informó que expertos que revisaban el repositorio dijeron que la protección de secretos integrada de GitHub había sido desactivada, y que CISA todavía estaba trabajando para invalidar y reemplazar las claves expuestas.

La cobertura de seguimiento de TechRadar agregó que los investigadores describieron el repositorio como que contenía detalles internos sensibles sobre cómo CISA desarrolla e implementa software, y Axios informó que la senadora Maggie Hassan solicitó una sesión informativa clasificada urgente al director interino de CISA después de la exposición.

Esta es una historia más antigua de los últimos dos meses, pero pertenece al blog porque es un ejemplo claro de un fallo común: la gestión de secretos no es solo un problema de herramientas. Es un problema de procesos y cultura.

Por qué esto importa

Las organizaciones pueden comprar escáneres, gestores de secretos y controles de CI/CD, pero las personas aún necesitan usarlos correctamente. Si los desarrolladores o contratistas tratan los repositorios públicos como blocs de notas, desactivan las protecciones o sincronizan material de trabajo fuera de los sistemas aprobados, las herramientas no pueden compensarlo para siempre.

El riesgo es especialmente alto cuando las credenciales filtradas llegan a entornos en la nube, aplicaciones de GitHub, ejecutores de CI/CD, repositorios internos de código o pipelines de despliegue. Una sola clave expuesta puede convertirse en un camino hacia el código fuente, secretos, sistemas de compilación y acceso a producción.

Krebs informó que Dylan Ayrey de TruffleHog advirtió que una clave privada de una aplicación de GitHub expuesta podría permitir a un atacante leer repositorios privados, registrar runners autohospedados no autorizados, interferir con las canalizaciones CI/CD y modificar la configuración de administración del repositorio. Ese es el verdadero peligro de los secretos en el hospedaje de código: el impacto puede pasar de 'alguien vio una clave' a 'alguien puede alterar la cadena de suministro de software'.

Por qué esto es un incidente de CI/CD

Cuando los secretos se exponen en el control de versiones, la organización afectada tiene que responder más que "¿se usó la clave?" Tiene que responder:

  • ¿A qué repositorios podría acceder la credencial?
  • ¿Podría leer código fuente, incidencias, pull requests o secretos?
  • ¿Podría registrar o controlar runners?
  • ¿Podría cambiar la protección de ramas, las claves de despliegue o los webhooks?
  • ¿Podrían haber sido manipulados los resultados de compilación o los artefactos de despliegue?
  • ¿Confiaban algunos sistemas descendentes en los artefactos construidos durante el periodo de exposición?

Qué deben hacer los equipos

  • Bloquear commits públicos que contengan secretos a nivel de la plataforma.
  • Evitar que los usuarios desactiven el escaneo de secretos o la protección de push sin aprobación.
  • Usar credenciales de corta duración e identidad de carga de trabajo en lugar de claves estáticas de larga duración.
  • Rotar inmediatamente los secretos expuestos y verificar la revocación.
  • Auditar aplicaciones de GitHub, claves de implementación, webhooks, runners autoalojados y permisos de CI/CD.
  • Capacitar a contratistas y empleados en flujos de trabajo aprobados para notas temporales, datos de prueba y configuración.
  • Tratar cada fuga de secretos como un incidente hasta que se demuestre el alcance.

Lo que se puede sacar

La gestión de secretos no se resuelve teniendo una bóveda. Se resuelve cuando la organización hace que el manejo inseguro de secretos sea difícil, visible e inaceptable culturalmente.

Fuentes