práctica · intermedio · 1 min de lectura
Rotación de Secretos
La rotación de secretos cambia periódicamente credenciales, claves y certificados, limitando la ventana de exposición si un secreto es comprometido.
No requiere conocimientos previos.
Alcance en breve
Cubre
- Secret Rotation as a concept
No cubre
- implementation details
Supone
- The reader understands relevant fundamentals.
Resumen
Si una API key se filtra y nunca se cambia, el atacante tiene acceso indefinido. La rotación de secretos mitiga esto cambiando las credenciales periódicamente —cada 30, 60 o 90 días— o bajo demanda cuando se detecta un compromiso. Herramientas como Vault y AWS Secrets Manager automatizan el proceso.
Alcance y supuestos
Cubre rotación de secretos como práctica, estrategias y herramientas. Asume familiaridad con secrets management.
Modelo mental
Cambiar la cerradura de tu casa cada cierto tiempo. Aunque alguien haya copiado tu llave sin que lo sepas, la copia deja de funcionar después de la rotación.
Uso práctico
- ✅ API keys, contraseñas de BD, certificados TLS.
- ❌ Rotar sin automatización: el proceso manual falla.
Ejemplo trabajado: rotación con Vault
Vault genera nuevas credenciales PostgreSQL cada 7 días. La aplicación las obtiene al iniciar. Vault revoca las viejas. La app no se entera del cambio.
Evidencia
- HashiCorp Vault, AWS Secrets Manager y Google Secret Manager soportan rotación automática.
Fuentes citadas
- Wikipedia, OWASP (Síntesis, 21-07-2026)