Laboratorio 17

Habilitar Secret Scanning y probar deteccion

Habilitación y prueba del escaneo de secretos (secret scanning) en GitHub para detectar automáticamente tokens, claves API y credenciales expuestas.

Fuente validada

Lab_17_Secret_Scanning.docx

Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.

Conformidad visual

Sin imagenes publicadas

El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.

Criterio GH-300

Practica verificable

Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.

Alcance de publicacion: Solo se publica el contenido del laboratorio indicado por el archivo Lab_17_Secret_Scanning.docx. Las imagenes no se muestran porque el ZIP no incluye imagenes embebidas en este documento.

Certificación GH-300

Laboratorio 17

Secret Scanning: Detectar y Proteger Secretos

Autor: Carlos Crudo

linkedin.com/in/carloscrudo

Habilitación y prueba del escaneo de secretos (secret scanning) en GitHub para detectar automáticamente tokens, claves API y credenciales expuestas.

Temas que cubre este laboratorio:

Habilitar Secret Scanning en repositorio

Patrones de detección soportados

Alertas y notificaciones de secretos

Push protection (bloquear antes del push)

Respuesta a incidentes de secretos expuestos

Laboratorio 17: Secret Scanning: Detectar y Proteger Secretos

Laboratorio 17: Habilitar el escaneo secreto en un repositorio de GitHub y hacer commit de un token

Imagina que eres un desarrollador de software trabajando en un proyecto en equipo con un repositorio compartido en GitHub. Para asegurar que tu código siga siendo seguro y libre de Filtraciones accidentales, decides implementar una función de escaneo secreto---una que ayuda a identificar información sensible como tokens API o contraseñas Eso podría estar comprometido inadvertidamente en el repositorio.

Objetivo:

En este laboratorio práctico, tú deberás:

Activa el escaneo secreto: Configura el escaneo secreto en tu GitHub para detectar y señalar automáticamente información sensible.

Comprometer un token: Añadir intencionadamente un token u otro sensible información al repositorio para probar la efectividad de la función de escaneo secreto.

Ejercicio #1: Crea un repositorio en GitHub y activa el escaneo de secretos

Tarea #1: Crear un repositorio usando una plantilla

Inicia sesión en tu cuenta de GitHub.

Navega hasta el siguiente enlace: https://github.com/skills/introduction-to-secret-scanning

En este laboratorio crearás el repositorio usando una plantilla pública "Introducción a habilidades al escaneo secreto".

Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.

Introduce los siguientes datos y selecciona Crear Repositorio.

Nombre del repositorio: introducción a habilidades al escaneo de secretos

Tipo de repositorio: Público

Tarea #2: Habilitar el escaneo secreto

En la página de inicio del repositorio recién creado, selecciona Configuración en la barra de navegación superior.

En la sección de Seguridad en la barra lateral, selecciona Seguridad por código y análisis.

Nota: Tienes que desplazarte hacia abajo para ver el menú de Seguridad

Desplázate hacia abajo hasta el final de la página y haz clic en Habilitar para escaneo secreto.

Nota: Si ves un botón de Desactivar, significa que el escaneo secreto ya está habilitado para el repositorio.

Si aún no está activado, verás el botón de Habilitar como se muestra a continuación:

Nota: Cuando el escaneo secreto está habilitado, se envía una notificación por correo electrónico sobre las credenciales en el repositorio al ID de correo asociado a la cuenta. Los tokens en este repositorio de Habilidades están inactivos. No hay ningún riesgo para el medio ambiente.

Ahora que el escaneo secreto está habilitado en este repositorio, vamos a hacer commit con un nuevo token para ver cómo funciona.

Ejercicio #2: Compromete un token

En este ejercicio, vas a hacer commit de una clave AWS y un ID de acceso al repositorio. Este es un token inactivo que no puede usarse para iniciar sesión AWS.

En el panel superior izquierdo de la barra de navegación principal, haz clic en la pestaña de Código y selecciona el archivo credentials.yml.

Haz clic en el botón Editar a la derecha.

Copia el siguiente texto y pégalo debajo del código existente en el Panel de edición del archivo credentials.yml.

default:

aws_access_key_id: AWS_ACCESS_KEY_ID_PLACEHOLDER_DO_NOT_USE

aws_secret_access_key: AWS_SECRET_ACCESS_KEY_PLACEHOLDER_DO_NOT_USE

output: json

region: us-east-2

Haz clic en el botón Commit cambios en la esquina superior derecha y haz clic en Confirmar cambios de nuevo en la ventana de Confirmar cambios.

Nota: Después de hacer los cambios, recibirás una alerta en tu buzón asociada a tu cuenta de GitHub.

Resumen:

Ahora has adquirido una comprensión práctica de cómo habilitar y probar Escaneo secreto Lab 18 - Construye una API REST usando Spring Boot con la ayuda de GitHub Copilot