# Truffle Security halla 543.699 credenciales en repositorios públicos de GitHub que siguen autenticando > Truffle Security probó credenciales halladas en 224 millones de repositorios públicos y comunica que 543.699 seguían siendo válidas, con una exposición mediana de 784 días. Qué implica para desarrolladores en Mac. FireAI Security & Research Team (HisnLabs) · Published 2026-10-02 Canonical: https://hisnlabs.com/es/news/truffle-security-543000-valid-credentials-public-github-repositories Truffle Security informa de que halló 543.699 credenciales únicas en repositorios públicos de GitHub que seguían autenticando cuando las probó los días 27 y 28 de julio de 2026 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). BleepingComputer informó de los hallazgos el 30 de septiembre de 2026 [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). Entre las credenciales contabilizadas hay claves de nube, cadenas de conexión a bases de datos y claves de servicios de IA [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Contexto GitHub activó la protección de envíos (push protection) para todos los usuarios en febrero de 2024, una protección que no cubre todos los formatos de credenciales [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). El análisis de Truffle Security plantea una pregunta distinta de la de un escaneo de commits nuevos: qué credenciales de un corpus público ya existente siguen vivas y cuánto tiempo permanecieron públicas [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Hallazgos El corpus fue de 224.553.295 repositorios y 58.467.468.698 archivos del conjunto de datos The Stack v3. Truffle Security probó cada credencial candidata frente al servicio que la emitió y contabilizó las credenciales por valor, de modo que una clave hallada en 62 repositorios cuenta una sola vez [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). El rastreo abarcó solo la rama predeterminada y se cerró el 7 de agosto de 2025 [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La antigüedad mediana de una credencial viva en un repositorio público fue de 784 días, y el percentil 90 fue de 6,3 años; la más antigua se subió en 2009 y sigue funcionando [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Entre las credenciales vivas había 69.041 cuentas de servicio de Google Cloud, 33.343 claves de API de Google y 31.374 claves de Gemini, y 51.067 cadenas de conexión de MongoDB estaban en una categoría que la protección de envíos no bloquea [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La supervivencia varió según el proveedor. De 101.886 tokens de npm subidos, 1 seguía vivo, y de 73.048 tokens de GitHub subidos, lo seguían 260; en las cadenas de conexión de Postgres, 11.465 de 12.985 estaban vivas, es decir, el 88 por ciento [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La conclusión de Truffle Security es que lo que las distingue es si el proveedor dispone de un proceso que toma un token filtrado y lo anula [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Sobre la protección de envíos, el informe indica que algo menos de 200.000 de las credenciales vivas se subieron después de que se activara de forma predeterminada, que el 51,8 por ciento de las credenciales vivas pertenece a categorías que no reconoce, y que el grupo protegido descendió un 53 por ciento mientras que el grupo sin protección descendió un 7 por ciento [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). > FireAI, el firewall local para macOS desarrollado por HisnLabs, enumera las apps de un Mac que se conectan a internet y los destinos a los que llegan, con reglas por app para limitarlas. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para los usuarios de Mac Los datos describen repositorios, no ordenadores, y las fuentes no indican qué sistemas operativos usaban los desarrolladores. Lo relevante para un usuario de Mac es la credencial: una clave que está en un repositorio público puede usarse desde cualquier lugar, con independencia del dispositivo que la creó. El recuento de claves de Gemini es un ejemplo de que claves de servicios de IA aparecen en los mismos datos que las claves de nube [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). La metodología también acota lo que muestran las cifras. Todo lo que se eliminó con un force push, se movió a una rama que no es la predeterminada o se subió y revirtió antes de agosto de 2025 es invisible para el método, de modo que la cifra es un recuento de lo que se encontró, no de todo lo expuesto [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). ## Recomendaciones 1. Considere quemada una credencial subida en el momento en que llega, la haya señalado algo o no, y rote primero y limpie el historial después, como aconseja el informe [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). 2. Rote cualquier clave que se haya subido alguna vez, también en ramas antiguas y en repositorios que luego se hicieron privados, ya que la credencial viva mediana llevaba 784 días siendo pública [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). 3. Prefiera credenciales que caduquen automáticamente; el resumen de BleepingComputer enumera la caducidad automática de los secretos activos entre las medidas [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). 4. Guarde las claves en un almacén de secretos o en variables de entorno fuera del repositorio, y analice el historial de un repositorio antes de hacerlo público. ## Relevancia para FireAI FireAI es un firewall para un solo Mac. Identifica una app por su firma de código o su ruta y aplica [reglas por app](https://hisnlabs.com/es/docs/per-app-rules) a las conexiones que esa app abre, y la página de [Actividad](https://hisnlabs.com/es/docs/activity-and-connection-history) enumera qué apps se conectaron y adónde. Eso ayuda al usuario a ver qué programas del Mac llaman a un servicio de nube o de IA y a escribir una regla para que solo llegue a él la app prevista. FireAI no analiza repositorios ni archivos en busca de credenciales, no ve qué contiene una solicitud dentro de una conexión cifrada y no tiene visibilidad de una clave utilizada desde otro ordenador. No puede revocar ni rotar una clave y no puede retirar una credencial que ya se publicó. Revocar la clave ante su proveedor es el control que se aplica a los hallazgos de este informe. > Una clave filtrada se usa desde otro lugar, pero las apps de un Mac que guardan claves siguen conectándose desde él. FireAI mantiene una lista de esas conexiones y pregunta ante una nueva. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones Las cifras proceden de la propia metodología y del propio conjunto de datos de Truffle Security. Las dos fuentes describen la distribución de antigüedades con palabras distintas: BleepingComputer la expresa como que aproximadamente una décima parte de las credenciales operativas es anterior a 6,3 años, y Truffle Security como un percentil 90 de 6,3 años [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) [[2]](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/). La fecha en que se subió un archivo es el único reloj por archivo que ofrece el corpus, por lo que las antigüedades son aproximadas [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). El rastreo del conjunto de datos se cerró en agosto de 2025 mientras que las pruebas de validez se ejecutaron en julio de 2026, de modo que algunas credenciales del recuento llevaban años expuestas antes de la prueba, y el informe no puede decir quién las utilizó, si es que alguien lo hizo [[1]](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them). Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/es/download) gratis durante 17 días. ## Sources - [Truffle Security: 543,699 credentials in public GitHub repos still work, and nobody revoked them](https://trufflesecurity.com/blog/github-repos-exposed-543699-credentials-nobody-revoked-them) - [BleepingComputer, 30 September 2026: Over 543,000 valid credentials exposed in public GitHub repositories](https://www.bleepingcomputer.com/news/security/over-543-000-valid-credentials-exposed-in-public-github-repositories/)