forumAbrir tema

¿Alguien habrá hecho fork de mi repo público en GitHub y encontrado los secrets? ¿Cómo lo verifico?

İİbrahim T***ParticipanteMiembro de la comunidad
Miembro desde
ago 2023
Mensaje
279
#1

Tenía una contraseña en mi repo público (en el historial). Si alguien hizo fork, puede verla en el historial. ¿Puedo revisar esos forks? ¿Recibo alguna notificación?

Ya limpié el historial en GitHub (con BFG), pero los forks guardan el código viejo. Me preocupa que la contraseña siga en riesgo.

¿Cómo minimizo el riesgo de filtrar secrets al abrir un repo público de ahora en adelante?

CCihanParticipante
Cargo
Asesor de crédito
Miembro desde
jun 2024
Mensaje
92
Más útil#2

Monitoreo de filtraciones de secrets en GitHub: Los forks copian el historial del repo original, y tras el push con BFG, los forks siguen guardando los secrets viejos. Verificación: 1) GitHub Insights → Network (muestra el grafo de forks, sabemos quién hizo fork), 2) No tenemos permisos directos sobre los forks, pero podemos enviar avisos DMCA a los dueños (GitHub abuse@github.com), 3) Escaneo de secrets: GitHub Advanced Security (activar secret scanning → alertas en repos públicos), 4) Monitoreo de terceros (GitGuardian: alertas por email si aparece una contraseña en GitHub público), 5) Cambio de contraseña de la base de datos (aunque haya secrets viejos en los forks, si la contraseña actual es nueva, no hay problema de acceso). Tras aplicar mitigaciones: 1) Limpiar historial con BFG en el repo original, force push, 2) Mensaje a los dueños de los forks (baja probabilidad de respuesta), 3) Reportar abuso a GitHub (los forks suelen estar abandonados — no hay soporte para limpieza), 4) Rotar secrets (base de datos, API keys, tokens). Prevención proactiva: 1) .gitignore (excluir secrets), 2) GitHub secret scanning + reglas de protección (bloquear commits con secrets), 3) pre-commit hooks (escaneo local), 4) Empezar con repo privado, y al hacerlo público, que esté libre de secrets. Evaluación de riesgo: Si los secrets viejos en los forks no se usan (rotados), el riesgo inmediato es bajo (valor histórico), pero la postura de seguridad parece pobre.

YYasemin T***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
68
#3

revisa los forks en la pestaña de red. si hay secret viejo cambia la contraseña de la db igualmente. la verdad puedes mandar aviso dmca a github no se pueden revisar forks privados. activa el secret scanning en github para recbir alertas....

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
329
#4

Monitoreo de forks en GitHub: 1) API REST (curl https://api.github.com/repos/user/repo/forks → lista todos los forks, timestamp created_at), 2) Grafo de red (la UI de GitHub muestra la línea de tiempo de forks + dueño), 3) GitGuardian (monitorea GitHub público, alerta por email si aparece una credencial), 4) Dependency Check (OWASP: escanea el repo para buscar secrets conocidos en dependencias). Escaneo de secrets: GitHub Advanced Security (Enterprise/Pro) escanea automáticamente, TokenScan de terceros (monitorea pushes en GitHub). Notificación: Aviso DMCA (GitHub envía solicitud de eliminación al dueño del fork), mensaje privado (menor tasa de éxito). Riesgo: secret viejo del fork + filtrado en el fork = el atacante ve credenciales, pero si se rotó, se deniega el acceso original (riesgo inmediato bajo).

BBeyza T***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
336
#5

Revisa los forks, aparecen listados en la pestaña de red... Activa el secret scanning en GitHub. Si ya rotaste la contraseña los forks no sirven. Manda aviso DMCA a GitHub pero es difícil contactar a los dueños de los forks. En el futuro no guardes nada sensible en repos públicos, punto...

HHazalParticipante
Cargo
Investigador de UX
Miembro desde
may 2024
Mensaje
118
#6

Mejores prácticas de seguridad en GitHub: 1) Configuración del repositorio (privado por defecto, público solo para proyectos maduros), 2) Escaneo de secretos obligatorio (GitHub Advanced Security: bloquear push que contenga secretos) 3) Protección de ramas (requerir revisión + checks pasados), 4) Registro de auditoría (ver quién subió qué), 5) CODEOWNERS (asignación de revisiones de código). Seguridad en forks: el fork hereda el historial del padre + escaneo de secretos (si está habilitado) pero el dueño del fork controla la configuración de forma independiente. Transparencia en la remediación: publicar aviso de seguridad (advisory de GitHub) publicar informe del incidente, documentar causa raíz + arreglos.

AAslıParticipante
Cargo
Fotógrafo de producto
Tipo de organización
startup recién creada
Miembro desde
jul 2024
Mensaje
76
#7

Exacto, y encima no es tan conocido. Si decidimos sin medir, siempre acabamos en el mismo punto.

Comprobado por experiencia.

OOrhan D***Nuevo miembroMiembro de la comunidad
Miembro desde
jul 2026
Mensaje
347
#8

Aquí hay una trampa, no puedo dejar de mencionarla. Si decidimos sin medir, siempre acabamos en el mismo punto.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Corrijanme si me equivoco.

VVildan Y***Participante
Cargo
Editor de contenido
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2024
Mensaje
70
#9

Estoy de acuerdo. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

İİbrahim B***Participante
Cargo
Planificación de producción
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2024
Mensaje
24

Doki · Configuración de gestión de logs · 2024

#10

Si lo ves como un proceso, el panorama cambia. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

SSultan B***Participante
Cargo
Contabilidad básica
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2025
Mensaje
23
#11

Aquí hay una trampa, no puedo dejar de mencionarla. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Eso es todo, disculpa si me he extendido demasiado.

İİlker K***Experto
Cargo
Desarrollador de software
Sector
Transporte
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
42
#12

Gracias por escribir esto, es lo correcto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

RRecep Y***Participante
Cargo
Administrador de sistemas
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2022
Mensaje
9
#13

Voy a defender lo contrario, no se molesten. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

GGürkan K***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
189
#14

Tienes razón yo también pasé por lo mismo. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

ZZeynep O***Nuevo miembro
Cargo
Propietario de negocio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2026
Mensaje
1
#15

Este hilo es para archivar.

SSılaParticipante
Cargo
Especialista en marketplaces
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2024
Mensaje
138
#16

Tengo una pregunta, no quiero desviarme del tema, pero... Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

También me gustaría saber si alguien lo hace de otra manera.

KKader K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
6
#17

Estoy totalmente de acuerdo. Todos los que se apresuran con filtración github se atascan en el mismo punto.

Eso es todo, disculpa si me he extendido demasiado.

ZZerrin Y***Participante
Cargo
Director de producción
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
oct 2022
Mensaje
11
#18

Muchas gracias, lo probaré hoy. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Eso es todo, disculpa si me he extendido demasiado.

DDamla Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
57
#19

Estoy de acuerdo a medias, en parte no. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si el permiso y el alcance no están por escrito, que no empiece la prueba.

YYasinNuevo miembro
Cargo
Servicio técnico
Miembro desde
nov 2024
Mensaje
30
#20

A nosotros también nos pasa.

Responder