> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Escaneo de secretos

> Detecta y protege los secretos incluidos directamente en tu base de código

## Resumen

El escaneo de secretos es una función de seguridad fundamental del SAST nativo de IA de Corgea. Identifica credenciales incluidas directamente en el código, claves de API, tokens y otra información sensible. Al detectar los secretos antes de que lleguen a producción, permite evitar accesos no autorizados, filtraciones de datos e incumplimientos normativos.

A diferencia de los escáneres de secretos tradicionales, que solo utilizan la coincidencia de patrones, Corgea combina esta técnica con el análisis de entropía y la comprensión contextual mediante IA para reducir los falsos positivos sin renunciar a una cobertura exhaustiva.

## Cómo funciona

El escáner de secretos de Corgea analiza toda tu base de código para identificar posibles secretos mediante múltiples técnicas:

<Steps>
  <Step title="Coincidencia de patrones">
    Identifica formatos de secretos conocidos mediante una amplia biblioteca de patrones para servicios y plataformas habituales.
  </Step>

  <Step title="Análisis de entropía">
    Detecta cadenas de alta entropía que pueden indicar claves, tokens o contraseñas generadas aleatoriamente.
  </Step>

  <Step title="Comprensión contextual">
    Utiliza IA para comprender el contexto de los posibles secretos y reducir los falsos positivos causados por datos de prueba, ejemplos o marcadores de posición.
  </Step>
</Steps>

## Tipos de archivo compatibles

El escáner de secretos de Corgea admite numerosos tipos de archivo de distintos lenguajes y frameworks:

| Lenguaje/framework                        | Extensiones                                       | Tipos de archivo                                                                |
| ----------------------------------------- | ------------------------------------------------- | ------------------------------------------------------------------------------- |
| **Python**                                | `.py`                                             | Archivos fuente en Python                                                       |
|                                           | `.toml`, `.ini`, `.txt`, `.cfg`                   | Archivos de configuración (pyproject.toml, setup.cfg, etc.)                     |
| **Ruby**                                  | `.rb`                                             | Archivos fuente Ruby                                                            |
|                                           | `.yml`, `.yaml`                                   | Archivos de configuración (archivos de configuración, configuraciones de Rails) |
| **JavaScript/Node.js**                    | `.js`, `.jsx`, `.mjs`                             | Archivos fuente de JavaScript                                                   |
|                                           | `.json`, `.env`, `.config`                        | Package.json, archivos de entorno, configuraciones                              |
| **TypeScript**                            | `.ts`, `.tsx`                                     | Archivos fuente TypeScript                                                      |
|                                           | `.json`, `.config`                                | tsconfig.json, archivos de configuración                                        |
| **C#/.NET**                               | `.cs`, `.cshtml`                                  | Archivo fuente y Razor en C#                                                    |
|                                           | `.xml`, `.config`, `.json`                        | App.config, web.config, appsettings.json                                        |
| **Go**                                    | `.go`                                             | Archivos fuente de Go                                                           |
|                                           | `.toml`, `.yaml`, `.yml`, `.env`                  | Archivos de configuración                                                       |
| **Java**                                  | `.java`, `.jsp`, `.jspf`, `.tag`                  | Archivos fuente de Java y archivos JSP                                          |
|                                           | `.properties`, `.xml`, `.gradle`, `.yaml`, `.yml` | application.properties, pom.xml, build.gradle y archivos de configuración       |
| **PHP**                                   | `.php`                                            | Archivos fuente PHP                                                             |
|                                           | `.ini`, `.xml`, `.yaml`, `.yml`, `.env`, `.json`  | php.ini, configuraciones, archivos de entorno                                   |
| **C/C++**                                 | `.c`, `.cpp`, `.cc`, `.cxx`, `.c++`               | Archivos fuente en C/C++                                                        |
|                                           | `.conf`, `.config`, `.cfg`, `.ini`                | Archivos de configuración                                                       |
| **Kotlin**                                | `.kt`, `.kts`                                     | Archivos fuente de Kotlin                                                       |
|                                           | `.gradle`, `.properties`, `.xml`, `.json`         | Archivos de compilación y configuraciones                                       |
| **Swift**                                 | `.swift`                                          | Archivos fuente de Swift                                                        |
|                                           | `.json`, `.yaml`, `.yml`, `.toml`                 | Configuraciones de Package.swift                                                |
| **Archivos de configuración universales** | `.txt`, `.conf`, `.config`, `.cfg`, `.ini`        | Archivos de configuración genéricos                                             |
|                                           | `.env`                                            | Variables de entorno (todos los lenguajes)                                      |
|                                           | `.json`, `.yaml`, `.yml`, `.xml`, `.toml`         | Formatos de configuración comunes                                               |

## Tipos de secretos detectados

El escáner secreto de Corgea puede detectar una amplia variedad de tipos secretos en diferentes plataformas y servicios:

<AccordionGroup>
  <Accordion title="Credenciales de proveedores de nube" icon="cloud">
    * Claves de acceso y claves secretas de AWS
    * Claves de API de Google Cloud
    * Claves de cuenta de almacenamiento en Azure
    * Azure Service Principal Credentials
    * Tokens de acceso DigitalOcean
    * Claves de acceso a la nube de Alibaba
  </Accordion>

  <Accordion title="Claves de API y tokens" icon="key">
    * Claves y tokens de API
    * Credenciales de autenticación
    * Tokens de acceso personal
    * Tokens OAuth
    * Tokens Bearer
    * Tokens de cuenta de servicio
  </Accordion>

  <Accordion title="Base de datos y almacenamiento" icon="database">
    * Cadenas de conexión a bases de datos
    * URI de MongoDB
    * Cadenas de conexión PostgreSQL
    * Credenciales MySQL
    * Contraseñas Redis
    * Claves de acceso al almacenamiento
  </Accordion>

  <Accordion title="Material criptográfico" icon="lock">
    * Claves privadas (RSA, SSH, PGP)
    * Certificados SSL/TLS
    * Claves de cifrado
    * Secretos de JWT
    * Claves de firma
  </Accordion>

  <Accordion title="Pagos y finanzas" icon="credit-card">
    * Credenciales de pasarela de pago
    * Claves de API de Stripe
    * Credenciales de PayPal
    * Tokens de acceso de Square
  </Accordion>

  <Accordion title="Servicios de comunicación" icon="message">
    * Tokens y webhooks de Slack
    * Claves de API de Twilio
    * Claves de API de SendGrid
    * Credenciales de Mailgun
  </Accordion>

  <Accordion title="Herramientas de desarrollo" icon="code">
    * Tokens de GitHub
    * Tokens de GitLab
    * Tokens NPM
    * Credenciales del registro Docker
    * Secretos CI/CD
  </Accordion>

  <Accordion title="Otros datos sensibles" icon="eye-slash">
    * Endpoints internos
    * URLs privadas
    * Variables de entorno con secretos
    * Contraseñas incluidas directamente en el código
    * Cookies de autenticación
  </Accordion>
</AccordionGroup>

## Resultados de detección

Cuando se detectan secretos, Corgea proporciona información completa para ayudarte a entender y remediar el problema:

<CardGroup cols={2}>
  <Card title="Tipo secreto" icon="tag">
    Clasificación del secreto detectado (por ejemplo, AWS Access Key, API Token)
  </Card>

  <Card title="Ubicación" icon="map-pin">
    Ruta exacta del archivo y número de línea donde se encontró el secreto
  </Card>

  <Card title="Impacto en la seguridad" icon="shield-exclamation">
    Evaluación del posible riesgo e impacto del secreto expuesto
  </Card>

  <Card title="Guía de remediación" icon="wrench">
    Pasos prácticos para asegurar el secreto correctamente
  </Card>
</CardGroup>

### Estrategias de prevención

<Steps>
  <Step title="Hooks de pre-commit">
    Configura [hooks de pre-commit](cli#integrating-with-git-hooks) para escanear secretos antes de hacer commit en el repositorio.
  </Step>

  <Step title="Formación de desarrolladores">
    Explica al equipo los riesgos de incluir secretos directamente en el código y las alternativas seguras.
  </Step>

  <Step title="Revisiones de código">
    Incluye las comprobaciones de escaneo secreto como parte de tu proceso de revisión de código.
  </Step>

  <Step title="Escaneo automatizado">
    Activa el escaneo automatizado de secretos en tu pipeline CI/CD para detectar secretos pronto.
  </Step>
</Steps>

## Integración con el flujo de trabajo de desarrollo

El escaneo secreto se integra perfectamente en tu flujo de trabajo de desarrollo:

<CardGroup cols={2}>
  <Card title="Escaneo de Pull Requests" icon="code-pull-request">
    Escanea automáticamente las pull requests en busca de secretos antes de fusionarlas
  </Card>

  <Card title="Integración CI/CD" icon="gears">
    Realiza escaneos secretos como parte de tu pipeline de integración continua
  </Card>

  <Card title="Extensiones del IDE" icon="laptop-code">
    Recibe avisos en tiempo real mientras programas mediante las integraciones con IDE
  </Card>

  <Card title="Escaneos programados" icon="clock">
    Escaneos regulares de repositorios para detectar secretos en el código existente
  </Card>
</CardGroup>

<Card title="Más información" icon="book" href="/es/blast">
  Explora SAST nativo de IA para una detección completa de vulnerabilidades más allá de los secretos
</Card>
