Se encontraron 7 hallazgos críticos y 3 advertencias distribuidos en 5 de las 6 categorías auditadas. Es necesario resolver todos los ítems críticos y volver a ejecutar el verificador antes de proceder.
| Categoría | Estado | Hallazgos | Descripción |
|---|---|---|---|
| Secrets | ✗ FAIL | 3 críticos | Credenciales de base de datos y API key hardcodeadas |
| PII | ✗ FAIL | 2 críticos | Email personal y cadena SSH a servidor interno |
| Referencias Internas | ✗ FAIL | 2 críticos | Rutas absolutas macOS y ruta Windows en README |
| Archivos Peligrosos | ✓ PASS | 0 hallazgos | No se detectaron .env, *.pem ni credenciales.json |
| Config Completeness | ⚠ WARN | 3 advertencias | PORT y DATABASE_URL ausentes en .env.example; valor hardcodeado en docker-compose.yml |
| Historial Git | ✗ FAIL | 4 commits (no limpiado) | Historia contiene commit "Fix database credentials" con posible fuga |
postgres://user:pass@host/dbsk-proj-[A-Za-z0-9_]{40+}${VAR} con variable de entorno.PORT usada en código (config.py:4) pero ausente en .env.example. Los usuarios no sabrán que existe.DATABASE_URL usada en código pero ausente en .env.example. Debería listarse con valor placeholder.POSTGRES_PASSWORD con valor hardcodeado en service db. Debería ser ${POSTGRES_PASSWORD}.✗ 4 commits detectados — se esperaba exactamente 1 (squash inicial). El commit "Fix database credentials" puede contener credenciales reales en su diff. El commit "Initial commit with .env" puede haber incluido un .env real.
Acción requerida: ejecutar git log -p | grep -iE "(password|secret|api.?key|token)" para inspeccionar los diffs completos, luego hacer squash a un único commit limpio.
El proyecto cultiva-form-agent presenta múltiples fugas de información que comprometerían la seguridad de los usuarios que lo desplegasen y expondría infraestructura interna de CULTIVA IA. Pasos obligatorios:
DATABASE_URL hardcodeada de src/config.py — usar os.getenv("DATABASE_URL")src/agent.py:9docker-compose.yml por ${VAR}/Users/alvaro/... del READMEDATABASE_URL y PORT a .env.examplegit rebase --root -i)