Auditoría de la fototeca para desarrollo

Tu carrete también forma parte del modelo de amenazas.

Una captura de terminal, panel de nube, registro o conversación de soporte puede conservar una clave API mucho después de resolver el problema original.

El análisis de SecretScan se ejecuta en el dispositivo. No pegues una clave ni un token en esta página.

La copia fuera del repositorio

Una ayuda temporal puede convertirse en un secreto duradero

Proteger repositorios, secretos de CI, gestores de contraseñas y paneles de nube no elimina las copias de imagen. Una captura puede mostrar variables de entorno, encabezados de autorización, valores de configuración, enlaces internos o detalles de cuenta. Borrar el ticket o el chat original tampoco borra una imagen guardada por separado en Fotos.

Si Fotos en iCloud está activo, los cambios de la fototeca se sincronizan entre dispositivos asociados con la misma Cuenta de Apple. Trata cada captura como una copia de datos con un propósito, un responsable y una condición de eliminación.

Qué capturas conviene revisar

En Fotos, busca el nombre del proveedor, proyecto, entorno o cuenta que recuerdes. Prueba también API_KEY, token, secret, bearer, authorization, client_secret y etiquetas específicas del servicio. Repite dentro de Capturas y abre cada resultado para revisar todo el encuadre.

La búsqueda integrada depende del texto reconocido y de tu consulta. Puede omitir texto pequeño, recortado, borroso o con poco contraste. Que no aparezca un resultado no demuestra que la fototeca esté limpia.

Una coincidencia no demuestra que la credencial sea real o siga activa

SecretScan utiliza Vision de Apple para reconocer texto en el dispositivo y aplica comprobaciones deterministas de etiquetas, contexto, forma y prefijos conocidos. También intenta descartar ejemplos y marcadores evidentes. Tú inspeccionas cada posible hallazgo; la app no consulta al proveedor para probar la clave.

Puede marcar texto inocuo que se parece a un token y puede omitir secretos que el OCR no lea o cuyo formato no reconozca. SecretScan no sube las fotos, el texto extraído ni los detalles del hallazgo a sus servidores. Utiliza el resultado como una lista de revisión, no como un veredicto.

Responde en el orden correcto

  1. Determina el alcance. Identifica el servicio, la cuenta, el entorno, los permisos y los lugares a los que pudo llegar la captura.
  2. Prepara una sustitución segura. Evita bloquear una aplicación o automatización crítica; conoce qué dependencias usan el valor antes de retirarlo.
  3. Revoca o rota la credencial. Usa los controles oficiales del proveedor. GitHub advierte que borrar el dato filtrado no basta porque una copia puede seguir existiendo.
  4. Actualiza dependencias legítimas. Sustituye el valor antiguo en aplicaciones, CI, automatizaciones y personas autorizadas, y comprueba el funcionamiento.
  5. Limpia las copias. Elimina o redacta el original cuando ya no sea necesario. Apple conserva normalmente los elementos borrados durante 30 días en Eliminados, salvo que se eliminen de forma permanente antes.

Si la captura salió de tu control, actúa como si la credencial pudiera haberse copiado. Borrar el archivo local no revoca un token, no invalida un secreto de webhook y no borra copias de otras personas o servicios.

Reduce las próximas copias

Continúa la revisión

Revisa también códigos de recuperación y frases semilla, cómo ocultar datos antes de compartir y la lista de control completa.

Fuentes primarias: Apple Developer sobre reconocimiento de texto con Vision; Apple sobre buscar fotos y vídeos y eliminar u ocultar fotos; GitHub Docs sobre riesgos de filtración de secretos y credenciales API comprometidas.

Última revisión: 2 de septiembre de 2026.

Revisa los secretos que quedaron fuera del repositorio.

Empieza con un escaneo gratuito y decide personalmente qué necesita rotación, redacción o eliminación.

Descargar SecretScan gratis