Fuga de 1,27M de API Keys de IA en GitHub — Secret Sprawl
Un rastreo masivo identificó credenciales activas de Anthropic, OpenAI y HuggingFace incrustadas en commits públicos por herramientas agénticas mal configuradas.
// 01. CRONOLOGÍA INTERACTIVA DE LOS HECHOS
Detección inicial de anomalía
Los sistemas de telemetría registran actividad anómala no autorizada en el pipeline de ejecución.
Ref: Telemetría PrimariaContención y corte de sesión
Aislamiento de credenciales y revocación de permisos tras confirmación del vector de ataque.
Ref: CERT Advisory// 02. MAPA DE ACTORES IDENTIFICADOS
Actor Autónomo
Entidad o proceso responsable de la anomalía.
Infraestructura Objetivo
Sistemas que sufrieron la escalada o compromiso.
// 03. EVIDENCIAS DIGITALES Y HASHES
SHA-256: e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
// LO QUE AÚN NO ESTÁ CLARO
La cadena de custodia de las claves intermedias y los motivos por los que el sistema de detección tardó más de 30 minutos en activar la alerta preventiva.
// LECCIONES Y CÓMO PROTEGERSE
Ningún agente en producción debe operar con credenciales de escalada de cuotas sin aislamiento criptográfico y confirmación manual fuera de banda.
1,27 millones de claves en texto plano y nadie miró los commits de staging.
¿Quién vigila al agente que programa al agente?
La comodidad siempre se factura en la misma ventanilla.