← Volver al blog
Software · CI/CD

Secretos en CI/CD: por qué su pipeline es la corona jewels

Oscar
Oscar · CEO
15 abr 2026 · 1 min de lectura
Compartirin𝕏

GitHub Actions con AWS keys en repo forkable es game over. Patrones seguros para equipos pequeños que despliegan varias veces al día.

The Hacker News reporta regularmente exfiltración de secrets desde CI comprometido — pull request de contributor malicioso, workflow con permissions excesivos, logs que imprimen env vars. PYMES con repos privados en GitHub/GitLab en San Juan no están inmunes; atacantes buscan AWS keys en minutos con bots.

Reglas duras: secrets solo en store nativo (GitHub Secrets,

Reglas duras: secrets solo en store nativo (GitHub Secrets, OIDC a AWS — no long-lived keys), workflows con permissions mínimos (contents read default), prohibir pull_request_target peligrosos sin review de security, branch protection en main exigiendo checks.

¿Quieres mapear esto a tu entorno real?
Te ayudamos a priorizar controles y riesgos antes de que se conviertan en incidentes.
Solicitar diagnóstico →

Use OIDC federation para AWS y cloud — credenciales efímeras

Use OIDC federation para AWS y cloud — credenciales efímeras por job, scoped a rol de deploy. Rote secrets si alguna vez aparecieron en log o commit (git history no olvida). Gitleaks o trufflehog en pre-commit/CI — baseline barato.

Separe pipelines: PR de fork no recibe secrets; deploy solo desde main con environment protection y approvers. Para datos sensibles en tests, use fixtures sintéticos — nunca copia de prod en artifact público.

CI/CD seguro no frena velocity — frena incidentes de domingo cuando alguien encuentra su key en Shodan porque un workflow hizo echo $AWS_SECRET_ACCESS_KEY. OWASP CI/CD Security Cheat Sheet es lectura de una hora con retorno permanente.

CI/CDGitHub ActionssecretosDevOpssupply chainpipeline
Oscar
Oscar
CEO, WW Cyberware Solutions

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.