Malinois
Guías de seguridad
Malinois Field Guide

Evitar fugas de claves API

Todo lo enviado al navegador puede leerse. Un prefijo “public” no protege un secreto: normalmente indica que el valor se incluirá en el código cliente.

Clasifica dónde puede ejecutarse cada credencial

Solo expón identificadores diseñados por el proveedor para uso público y con restricciones. Los secretos pertenecen al servidor o a una función de confianza.

Pregunta qué puede hacer la clave, dónde se entrega, qué recursos alcanza, cómo se restringe y cómo se revoca.

Flujo de prevención

  1. Inventaría credenciales

    Registra propietario, propósito, entorno, permisos y rotación.

  2. Mueve llamadas secretas al servidor

    Valida usuario y entrada en tu endpoint y devuelve solo el resultado necesario.

  3. Restringe claves públicas

    Limita orígenes, APIs, cuotas y entornos sin confundirlo con autorización de datos.

  4. Excluye secretos del código

    Usa el almacén del hosting y revisa cambios e historial del repositorio.

  5. Protege logs y URLs

    No envíes credenciales a consultas, analítica, errores, capturas o compilaciones.

  6. Rota ante una exposición

    Revoca primero, revisa actividad, actualiza dependencias y confirma que el valor anterior falla.

  7. Inspecciona el paquete publicado

    Busca patrones y nombres de credenciales en HTML y JavaScript finales.

Señales urgentes

  • Secreto visible en DevTools o el bundle
  • Credencial administrativa en el cliente
  • Valor borrado aún presente en el historial
  • Clave amplia sin límite ni propietario

Trata la exposición como un incidente

No retrases la rotación intentando demostrar que nadie copió el secreto. Contén, revisa actividad, corrige la arquitectura y verifica repositorio y despliegue.

Comprueba el despliegue, no solo la lista

Con autorización del propietario, Malinois revisa respuestas públicas para detectar archivos, secretos, señales de acceso a datos y cabeceras ausentes.

Ejecutar análisis pasivo gratuito

Revisión externa pasiva. Sin explotación ni pruebas de penetración.

Continuar la revisión

Checklist de seguridad para apps con IA

Flujo de lanzamiento y mantenimiento para acceso, datos, dependencias, recuperación y verificación.

Leer la guía →

Checklist de cabeceras de seguridad

Entiende qué protección aporta cada cabecera y compruébala en la respuesta final.

Leer la guía →