concepto · intermedio · 2 min de lectura
Secrets Management
Secrets Management es la práctica de almacenar, rotar y controlar el acceso a credenciales —contraseñas, API keys, certificados— de forma segura, evitando hardcodearlas en código fuente.
No requiere conocimientos previos.
Alcance en breve
Cubre
- Secrets Management as a concept
No cubre
- implementation details
Supone
- The reader understands relevant fundamentals.
Resumen
Los secretos —contraseñas de base de datos, API keys, tokens, certificados TLS— no deben vivir en el código fuente, en variables de entorno sin protección ni en archivos de configuración commiteados. Secrets Management centraliza su almacenamiento con cifrado, control de acceso y rotación automática.
Herramientas como HashiCorp Vault, AWS Secrets Manager, Azure Key Vault y GCP Secret Manager ofrecen: almacenamiento cifrado en reposo y en tránsito, acceso mediante IAM o tokens temporales, rotación automática —generar una nueva contraseña y actualizar la aplicación—, y auditoría de quién accedió a qué secreto y cuándo.
Alcance y supuestos
Cubre secrets management, herramientas principales y prácticas. Asume familiaridad con seguridad.
Modelo mental
Una caja fuerte en una oficina. Las llaves —secretos— no están en los cajones de los empleados. Están en la caja fuerte. Solo ciertas personas pueden abrirla, y cada acceso queda registrado. Cada mes, se cambian las llaves.
Uso práctico
- ✅ Toda aplicación en producción debería usar un gestor de secretos.
- ❌ Nunca hardcodear secretos en código fuente, nunca committear
.envcon valores reales.
Ejemplo trabajado: Vault para credenciales de BD
La aplicacion no tiene la contrasena de PostgreSQL en su codigo. Al iniciar, autentica con Vault y obtiene credenciales temporales que expiran en 24h. Vault rota la contrasena real cada 7 dias sin que la aplicacion se entere.
Evidencia
- HashiCorp Vault, AWS Secrets Manager, Azure Key Vault y Doppler son las herramientas líderes.
Fuentes citadas
- Wikipedia, Serverless computing (Síntesis, 21-07-2026)