Build with CoinStats’ all-in-one API. Learn more

Deutsch한국어日本語中文EspañolFrançaisՀայերենNederlandsРусскийItalianoPortuguêsTürkçePortfolio TrackerCryptocurrenciesPricingCrypto APIMCPIntegrationsNewsRWA MarketEarnBlogNFTWidgetsDeFi Portfolio TrackerDerivativesETF FlowsCrypto Gaming24h ReportPress KitAPI Docs

Más de 543.000 credenciales activas quedaron expuestas en código público de GitHub

8h ago•
bullish:

0

bearish:

0

Un análisis de código público recopilado de GitHub identificó 543.699 credenciales únicas que todavía autenticaban ante sus servicios. Entre ellas, las claves con acceso a Gemini fueron las más frecuentes, y los investigadores también advirtieron que parte de estos secretos no queda bloqueada por defecto por las protecciones de la plataforma.
***

  • El análisis de The Stack v3 encontró 543.699 credenciales únicas activas entre 58.470 millones de archivos públicos de código.
  • Las claves de Google Cloud con acceso a Gemini fueron la categoría más numerosa, con 69.041 credenciales activas.
  • Según los investigadores, el 51,8% de los secretos expuestos pertenece a tipos que GitHub no bloquea por defecto.


Un conjunto masivo de código público recopilado de GitHub para entrenar sistemas de inteligencia artificial contenía 543.699 credenciales únicas que todavía podían autenticarse ante los servicios correspondientes. El hallazgo, basado en el análisis de The Stack v3, incluye claves con acceso a Gemini, conexiones a bases de datos y credenciales de varios proveedores, y muestra que publicar por error un secreto puede mantener un riesgo vigente mucho después de que el código haya sido escrito.

Un análisis de decenas de miles de millones de archivos

The Stack v3 reúne código fuente disponible públicamente en GitHub y, de acuerdo con la descripción del conjunto, contiene 224,6 millones de repositorios y 58.470 millones de archivos, distribuidos en 4.096 fragmentos. Investigadores de Truffle Security examinaron ese material en busca de secretos expuestos y comprobaron si las credenciales encontradas aún funcionaban, en lugar de limitarse a contar cadenas que parecían claves.

El resultado fue de 543.699 credenciales únicas activas, es decir, valores que todavía autenticaban ante los servicios a los que daban acceso. La distinción importa porque una cadena con apariencia de contraseña no necesariamente permite ingresar a una cuenta, mientras que una credencial válida puede dar acceso real y, según sus permisos, habilitar acciones o generar cargos.

El conjunto de datos se rastreó el 7 de agosto de 2025, y el código analizado tenía más de un año. Según los investigadores, la exposición mediana de las credenciales superaba los dos años, mientras que uno de los secretos activos había sido enviado hacía más de 16 años; esos plazos indican que algunos riesgos permanecieron sin resolverse durante largos períodos.

Truffle Security advirtió que la densidad de secretos expuestos por cada millón de archivos ha aumentado de manera sostenida desde 2010, en paralelo con el crecimiento de la cantidad de código publicado. El informe compara alrededor de 450 millones de archivos modificados por última vez en 2014 con 10.400 millones en 2024, una cifra 23 veces mayor que ilustra la escala creciente del material que puede quedar expuesto.

Gemini concentra la categoría más numerosa

Las credenciales de Google Cloud con acceso a Gemini fueron el tipo de secreto activo más frecuente: los investigadores contabilizaron 69.041. Se trata de claves vinculadas a un endpoint de modelo y, como explicó Truffle Security, de credenciales facturables; si alguien no autorizado las utiliza, el titular de la cuenta podría afrontar consumo y cargos que no esperaba.

Los investigadores dejaron fuera del recuento más de tres millones de otras claves de API de Google que consideraron no sensibles, porque daban acceso a servicios como Maps y Firebase, entre otros productos. No probaron esas claves, ya que, según el informe, una clave de Maps publicada en código no constituye por sí misma un secreto; la diferencia que destacaron es el acceso a un servicio facturable como Gemini.

La fecha mediana de filtración de las claves activas de Gemini fue febrero de 2025. Cybernews había informado previamente sobre desarrolladores afectados por claves de API de Gemini expuestas y sobre casos de facturas elevadas; el análisis actual, sin embargo, cuantifica credenciales encontradas en el conjunto de código y no afirma que todas hayan sido utilizadas por atacantes.

La exposición de una clave no demuestra automáticamente que alguien la haya abusado, pero sí deja abierta esa posibilidad mientras siga funcionando. Truffle Security resumió el riesgo con una advertencia directa: «Una clave filtrada que sigue autenticando es acceso»; en el caso de una credencial facturable, ese acceso puede convertir un descuido de programación en un problema de seguridad y de costos.

También aparecen accesos a bases de datos y servicios

Después de las claves de Gemini, las cadenas de conexión a bases de datos MongoDB fueron la categoría más numerosa, con 51.067 credenciales que seguían activas. Una cadena de conexión puede contener los datos necesarios para que una aplicación se comunique con una base de datos y, dependiendo de los permisos asociados, permitir a quien la posea leer, copiar, editar o eliminar información.

El análisis también encontró 11.465 cadenas de conexión a PostgreSQL y 1.806 a MySQL que todavía autenticaban. A estas se sumaron 9.189 claves de SendGrid y 6.819 claves de acceso a AWS, además de 260 tokens de GitHub y miles de otras credenciales activas.

Esos hallazgos reúnen riesgos distintos: una clave puede habilitar el uso de un servicio en la nube, otra facilitar el envío de correo y una cadena de conexión abrir una ruta hacia datos almacenados. El alcance concreto depende de los permisos de cada credencial, por lo que las cifras no indican que todos los accesos permitieran las mismas operaciones ni que todos los sistemas contuvieran datos sensibles.

La preocupación central es que esos secretos aparecieron dentro de código público y, en muchos casos, llevaban tiempo allí. Los investigadores sostienen que un atacante puede extraer rápidamente claves disponibles sin recurrir a ingeniería social ni a intrusiones físicas; el estudio no atribuye un incidente específico a cada credencial, pero muestra que la exposición puede proporcionar una vía de acceso utilizable.

Las protecciones de GitHub no cubren todos los secretos

GitHub ofrece una protección de envío, conocida como protección de push, que analiza el código en busca de credenciales y puede bloquear su publicación. Desde febrero de 2024, la plataforma verifica el código enviado a repositorios públicos, aunque los desarrolladores pueden anular el bloqueo si deciden continuar con el envío.

Según el análisis, el 51,8% de las credenciales expuestas pertenece a tipos que la protección no bloquea de manera predeterminada. Los investigadores identificaron como ejemplos las cadenas de conexión, las claves de API de Google y las claves privadas, que GitHub trata como patrones genéricos y solo bloquea si una organización habilita esa protección.

Un obstáculo técnico particular es que las claves sensibles de Gemini y las claves consideradas inocuas de Google Maps comparten el prefijo «AIzaSy». Como el prefijo no permite distinguir por sí solo a qué servicio da acceso una clave, los investigadores señalan que GitHub no puede reconocer automáticamente cuáles habilitan el uso facturable de Gemini y cuáles corresponden a Maps.

La protección sí cubre más de 200 tipos de tokens de más de 180 proveedores, y el informe indica que casi eliminó la exposición de tokens con prefijos reconocibles de GitHub, AWS, Slack, SendGrid, Stripe y cuentas de servicio de Google Cloud. La diferencia entre esos resultados y los secretos que quedan fuera por defecto subraya que el bloqueo automático ayuda, pero no equivale a una cobertura universal.

Para los equipos que publican código, el hallazgo refuerza la importancia de evitar credenciales incrustadas, retirar las que hayan quedado expuestas y revisar los permisos asociados cuando una clave pudo ser accesible públicamente. El análisis no especifica cuántas cuentas fueron comprometidas ni cuántas credenciales generaron cargos, por lo que sus cifras deben entenderse como accesos activos detectados, no como un recuento de ataques confirmados.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

8h ago•
bullish:

0

bearish:

0

Manage all your crypto, NFT and DeFi from one place

Securely connect the portfolio you’re using to start.