Más de 543,000 credenciales válidas siguen expuestas en repositorios públicos de GitHub

Truffle Security analizó 224 millones de repositorios y encontró 543,699 credenciales únicas que seguían funcionando, con una exposición mediana de 784 días.

La firma de seguridad Truffle Security encontró 543,699 credenciales únicas que seguían siendo válidas en repositorios públicos de GitHub, pese a las protecciones que la plataforma aplica para detectar secretos expuestos. El estudio abarcó 224 millones de repositorios con más de 58,000 millones de archivos.

Los hallazgos

La duración mediana de exposición de las credenciales activas fue de 784 días, es decir, más de dos años. Cerca del 10 % de las credenciales que seguían funcionando tenía más de 6.3 años de antigüedad, y la más antigua databa de 2009. Los secretos aparecieron en 1.1 millones de archivos y repositorios, incluidas bifurcaciones, que replican el contenido del proyecto original.

La densidad de secretos expuestos ha ido en aumento: pasó de 3.72 por cada millón de archivos en 2015 a un máximo de 11.62 en 2025. El conjunto de datos analizado proviene de un rastreo realizado el 7 de agosto de 2025.

Qué tipo de secretos

El estudio identificó 126,963 credenciales de cuentas de servicio de Google Cloud, de las cuales 69,041 seguían siendo válidas. También detectó 101,886 tokens de npm, aunque solo uno de ellos funcionaba, lo que refleja el efecto de la revocación automática que aplica ese registro. Más de la mitad de las credenciales activas, el 51.8 %, pertenece a categorías que la función Push Protection de GitHub no bloquea, como las cadenas de conexión a bases de datos.

Truffle Security comparó además el resultado con otra plataforma de alojamiento de código y modelos, donde había encontrado 221,303 credenciales; GitHub registró más del doble.

Por qué persisten

Un secreto publicado en un repositorio queda en el historial de cambios aunque luego se borre del archivo, y se replica en cada bifurcación. La única corrección efectiva es revocarlo y emitir uno nuevo. Las herramientas automáticas de detección funcionan mejor con formatos de clave reconocibles; las cadenas de conexión y credenciales con formatos genéricos escapan con más facilidad.

Qué hacer

Las organizaciones con código público deberían escanear el historial completo de sus repositorios y bifurcaciones, rotar cualquier secreto encontrado aunque ya no esté en la versión vigente y adoptar gestores de secretos para que las credenciales nunca se escriban en el código.

Lectura regional

En República Dominicana y América Latina, muchos equipos de desarrollo pequeños, agencias digitales y proyectos universitarios publican código en GitHub sin procesos formales de revisión de seguridad. Una credencial de nube o de base de datos expuesta puede traducirse en facturas inesperadas o en filtración de datos de clientes. Incluir el escaneo de secretos como paso obligatorio antes de publicar código es una práctica de bajo costo y alto impacto.

Fuente: BleepingComputer, «Over 543,000 valid credentials exposed in public GitHub repositories», 30 de septiembre de 2026.