Fuente validada
Lab_17_Secret_Scanning.docx
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Laboratorio 17
Habilitación y prueba del escaneo de secretos (secret scanning) en GitHub para detectar automáticamente tokens, claves API y credenciales expuestas.
Fuente validada
Esta pagina fue reconstruida desde el documento del ZIP entregado como fuente principal.
Conformidad visual
El archivo fuente contiene 0 imagenes embebidas. Para garantizar conformidad, no se publican imagenes heredadas de otros materiales.
Criterio GH-300
Ejecuta los comandos, captura evidencia propia y valida cada sugerencia de Copilot antes de aceptarla.
Certificación GH-300
Secret Scanning: Detectar y Proteger Secretos
Autor: Carlos Crudo
linkedin.com/in/carloscrudo
Habilitación y prueba del escaneo de secretos (secret scanning) en GitHub para detectar automáticamente tokens, claves API y credenciales expuestas.
Temas que cubre este laboratorio:
Habilitar Secret Scanning en repositorio
Patrones de detección soportados
Alertas y notificaciones de secretos
Push protection (bloquear antes del push)
Respuesta a incidentes de secretos expuestos
Imagina que eres un desarrollador de software trabajando en un proyecto en equipo con un repositorio compartido en GitHub. Para asegurar que tu código siga siendo seguro y libre de Filtraciones accidentales, decides implementar una función de escaneo secreto---una que ayuda a identificar información sensible como tokens API o contraseñas Eso podría estar comprometido inadvertidamente en el repositorio.
En este laboratorio práctico, tú deberás:
Activa el escaneo secreto: Configura el escaneo secreto en tu GitHub para detectar y señalar automáticamente información sensible.
Comprometer un token: Añadir intencionadamente un token u otro sensible información al repositorio para probar la efectividad de la función de escaneo secreto.
Inicia sesión en tu cuenta de GitHub.
Navega hasta el siguiente enlace: https://github.com/skills/introduction-to-secret-scanning
En este laboratorio crearás el repositorio usando una plantilla pública "Introducción a habilidades al escaneo secreto".
Selecciona Crear un nuevo repositorio en el menú Usar esta plantilla.
Introduce los siguientes datos y selecciona Crear Repositorio.
Nombre del repositorio: introducción a habilidades al escaneo de secretos
Tipo de repositorio: Público
En la página de inicio del repositorio recién creado, selecciona Configuración en la barra de navegación superior.
En la sección de Seguridad en la barra lateral, selecciona Seguridad por código y análisis.
Desplázate hacia abajo hasta el final de la página y haz clic en Habilitar para escaneo secreto.
Si aún no está activado, verás el botón de Habilitar como se muestra a continuación:
Ahora que el escaneo secreto está habilitado en este repositorio, vamos a hacer commit con un nuevo token para ver cómo funciona.
En este ejercicio, vas a hacer commit de una clave AWS y un ID de acceso al repositorio. Este es un token inactivo que no puede usarse para iniciar sesión AWS.
En el panel superior izquierdo de la barra de navegación principal, haz clic en la pestaña de Código y selecciona el archivo credentials.yml.
Haz clic en el botón Editar a la derecha.
Copia el siguiente texto y pégalo debajo del código existente en el Panel de edición del archivo credentials.yml.
default:
aws_access_key_id: AWS_ACCESS_KEY_ID_PLACEHOLDER_DO_NOT_USE
aws_secret_access_key: AWS_SECRET_ACCESS_KEY_PLACEHOLDER_DO_NOT_USE
output: json
region: us-east-2
Haz clic en el botón Commit cambios en la esquina superior derecha y haz clic en Confirmar cambios de nuevo en la ventana de Confirmar cambios.
Ahora has adquirido una comprensión práctica de cómo habilitar y probar Escaneo secreto Lab 18 - Construye una API REST usando Spring Boot con la ayuda de GitHub Copilot