La copia fuera del repositorio
Una ayuda temporal puede convertirse en un secreto duradero
Proteger repositorios, secretos de CI, gestores de contraseñas y paneles de nube no elimina las copias de imagen. Una captura puede mostrar variables de entorno, encabezados de autorización, valores de configuración, enlaces internos o detalles de cuenta. Borrar el ticket o el chat original tampoco borra una imagen guardada por separado en Fotos.
Si Fotos en iCloud está activo, los cambios de la fototeca se sincronizan entre dispositivos asociados con la misma Cuenta de Apple. Trata cada captura como una copia de datos con un propósito, un responsable y una condición de eliminación.
Qué capturas conviene revisar
- Terminales y editores: variables de entorno, salida de comandos, archivos de configuración y fragmentos de código.
- Paneles de servicios: claves API, secretos de webhook, tokens personales, identificadores de proyecto y correos de cuenta.
- Registros y depuración: encabezados, URLs firmadas, cookies, sesiones, parámetros y respuestas completas.
- Soporte e incidencias: imágenes enviadas a tickets, chats, mensajería, documentación y sistemas de seguimiento.
- Configuración y acceso: códigos QR, credenciales Wi-Fi, claves de recuperación y valores de incorporación de dispositivos.
En Fotos, busca el nombre del proveedor, proyecto, entorno o cuenta que recuerdes. Prueba también API_KEY, token, secret, bearer, authorization, client_secret y etiquetas específicas del servicio. Repite dentro de Capturas y abre cada resultado para revisar todo el encuadre.
La búsqueda integrada depende del texto reconocido y de tu consulta. Puede omitir texto pequeño, recortado, borroso o con poco contraste. Que no aparezca un resultado no demuestra que la fototeca esté limpia.
Una coincidencia no demuestra que la credencial sea real o siga activa
SecretScan utiliza Vision de Apple para reconocer texto en el dispositivo y aplica comprobaciones deterministas de etiquetas, contexto, forma y prefijos conocidos. También intenta descartar ejemplos y marcadores evidentes. Tú inspeccionas cada posible hallazgo; la app no consulta al proveedor para probar la clave.
Puede marcar texto inocuo que se parece a un token y puede omitir secretos que el OCR no lea o cuyo formato no reconozca. SecretScan no sube las fotos, el texto extraído ni los detalles del hallazgo a sus servidores. Utiliza el resultado como una lista de revisión, no como un veredicto.
Responde en el orden correcto
- Determina el alcance. Identifica el servicio, la cuenta, el entorno, los permisos y los lugares a los que pudo llegar la captura.
- Prepara una sustitución segura. Evita bloquear una aplicación o automatización crítica; conoce qué dependencias usan el valor antes de retirarlo.
- Revoca o rota la credencial. Usa los controles oficiales del proveedor. GitHub advierte que borrar el dato filtrado no basta porque una copia puede seguir existiendo.
- Actualiza dependencias legítimas. Sustituye el valor antiguo en aplicaciones, CI, automatizaciones y personas autorizadas, y comprueba el funcionamiento.
- Limpia las copias. Elimina o redacta el original cuando ya no sea necesario. Apple conserva normalmente los elementos borrados durante 30 días en Eliminados, salvo que se eliminen de forma permanente antes.
Si la captura salió de tu control, actúa como si la credencial pudiera haberse copiado. Borrar el archivo local no revoca un token, no invalida un secreto de webhook y no borra copias de otras personas o servicios.
Reduce las próximas copias
- Usa credenciales de prueba y datos ficticios en demos y documentación.
- Recorta o cubre valores antes de capturar, y comprueba la imagen final a tamaño completo.
- Comparte fragmentos no sensibles en lugar de pantallas completas cuando sea posible.
- Revisa Capturas después de sesiones de soporte, incidentes y cambios de acceso.
- Incluye la fototeca en las listas de salida, cambio de dispositivo y baja de personal.
Continúa la revisión
Revisa también códigos de recuperación y frases semilla, cómo ocultar datos antes de compartir y la lista de control completa.
Fuentes primarias: Apple Developer sobre reconocimiento de texto con Vision; Apple sobre buscar fotos y vídeos y eliminar u ocultar fotos; GitHub Docs sobre riesgos de filtración de secretos y credenciales API comprometidas.
Última revisión: 2 de septiembre de 2026.