Reports

Exposición de datos sensibles: cuando la información se filtra sola

Guía en castellano sobre exposición de datos sensibles: claves en código y apps, datos personales en respuestas, registros y errores.

Qué es

Esta categoría agrupa los casos en que información sensible queda al alcance de quien no debería verla, sin que haga falta romper ninguna protección: simplemente está ahí. Claves en el código de una web, datos personales en una respuesta, copias de seguridad públicas o mensajes de error que lo cuentan todo.

Dónde suele aparecer

  • Código del cliente: claves de API, tokens y credenciales en ficheros JavaScript o dentro de aplicaciones móviles.
  • Repositorios públicos: credenciales subidas por error a GitHub u otros servicios, incluso en el historial de cambios.
  • Respuestas de la API que incluyen correos, teléfonos, direcciones o datos internos que la pantalla no muestra.
  • Registros y analíticas: tokens o contraseñas guardados en logs o enviados a servicios externos.
  • Mensajes de error con trazas, rutas internas, consultas o versiones de software.
  • Ficheros olvidados: copias de seguridad, volcados de bases de datos o exportaciones accesibles por URL.
  • Caché: páginas con datos personales guardadas por una CDN y servidas a otros usuarios.

Cómo se busca

  1. Revisa los ficheros JavaScript de la web y descompila las apps móviles buscando claves y endpoints.
  2. Busca en repositorios públicos referencias a los dominios del programa.
  3. Lee las respuestas completas de la API, no solo lo que muestra la interfaz.
  4. Provoca errores (parámetros de tipo incorrecto, valores enormes) y mira qué cuenta el servidor.

Si encuentras una credencial, comprueba solo que es válida con la operación más inofensiva posible y no la uses para acceder a datos. Muchas claves expuestas son públicas a propósito (por ejemplo, algunas de mapas o analíticas): confirma antes que la clave da acceso a algo.

Cómo se evita

  • Ningún secreto en el código que llega al cliente. Las operaciones con claves privadas, siempre en el servidor.
  • Escáneres de secretos en los repositorios y rotación inmediata de cualquier clave expuesta.
  • Respuestas de la API con solo los campos necesarios.
  • Errores genéricos para el usuario y el detalle solo en registros internos, sin datos sensibles.
  • Cabeceras de caché correctas en las páginas con datos personales.

Al reportarlo

Explica qué permite la información expuesta. Una clave con permisos de escritura en un servidor de producción es crítica. Una versión de software en un error, casi nunca lo es.

Casos reales de Exposición de datos