Se han encontrado 4 hallazgos CRITICAL y 2 HIGH en el repositorio. Credenciales de AWS, GitHub y OpenAI están expuestas en archivos commiteados. Rotar inmediatamente.
Impacto potencial identificado
- AWS Access Key (AKIA...) en .env y deploy.yml — acceso completo a infraestructura cloud (S3, ECS, IAM)
- GitHub PAT (ghp_...) en 2 archivos — lectura/escritura de repositorios privados de la organización
- OpenAI API Key (sk-proj-...) hardcodeada — facturación ilimitada y acceso a datos de prompts
- Stripe Live Key (sk_live_...) — cargos reales a clientes, acceso a datos de pagos PCI-DSS
Plan de remediación recomendado
Invalidar en sus consolas: AWS IAM key AKIA..., ambos GitHub PATs, OpenAI key, Stripe live key. Los tokens comprometidos deben revocarse incluso si el repositorio aún no es público — el historial de git es permanente. Verificar CloudTrail/audit logs para detectar uso no autorizado.
Usar git filter-repo o BFG Repo-Cleaner para eliminar los archivos del historial completo. Forzar push a todas las ramas. Revocar y recrear las ramas de PR afectadas.
Reemplazar las credenciales AWS estáticas en config/deploy.yml por OIDC con aws-actions/configure-aws-credentials y role-to-assume. El token NODE_AUTH_TOKEN debe ser un ${{ secrets.GITHUB_TOKEN }} o un secret de repositorio, nunca hardcodeado.
Instalar gitleaks y configurar el hook gitleaks git --pre-commit --staged para bloquear commits con secretos antes de que lleguen al remoto. Añadir escaneo de baseline en CI/CD como gate obligatorio antes de merge.
Para un stack AWS-native como NutriFlow, implementar AWS Secrets Manager con rotación automática para credenciales de RDS y Stripe. Reemplazar todos los archivos .env de producción por fetch al SDK. El .env local sigue siendo válido para desarrollo, pero debe estar en .gitignore.