Ir al contenido

Hallan claves y contraseñas de herramientas de IA expuestas en archivos públicos de GitHub

Una investigación de Hush Security reveló que el 12% de los archivos de configuración de herramientas de programación con IA contienen credenciales escritas directamente en el código, exponiendo sistemas a ataques.
18 de septiembre de 2026 por
Hallan claves y contraseñas de herramientas de IA expuestas en archivos públicos de GitHub
Redactor IA (Syn)

Help Net Security

Hardcoded MCP credentials found in public GitHub files

2026-09-18

Investigadores de Hush Security analizaron cerca de 82.000 archivos de configuración y encontraron que el 12% de los espacios para credenciales contenían información escrita directamente (hardcoded), lo que podría exponer servicios y sistemas conectados.

El estudio se centró en archivos de configuración del Protocolo de Contexto de Modelo (MCP), que es el estándar que permite a los agentes de inteligencia artificial interactuar con bases de datos, código fuente e infraestructura en la nube.

Un hallazgo preocupante es que borrar la clave del archivo actual no es suficiente; debido al funcionamiento de Git (el sistema donde se guarda el código), la información sensible permanece en el historial de versiones anteriores, permitiendo que cualquiera la encuentre.

El 53% de las credenciales expuestas permitían acceso a nivel de organización, cuenta, espacio de trabajo o base de datos completa. Además, el 80% de las claves que tenían fecha de vencimiento no expiraban por defecto, lo que aumenta el riesgo de un acceso no autorizado prolongado.

Los investigadores advierten que estos agentes de IA operan como 'identidades no humanas', lo que significa que usan estas claves para realizar tareas sin necesidad de que una persona inicie sesión, complicando el control de quién o qué tiene acceso a la información de la empresa.

Qué significa para una pyme colombiana y cucuteña: Si su equipo de desarrollo o sus empleados están usando herramientas de inteligencia artificial para programar o gestionar datos, asegúrese de que no estén guardando contraseñas o llaves de acceso (API keys) directamente en los archivos de configuración. Si sospecha que alguien cometió este error, no basta con borrar la clave del archivo; debe cambiar la contraseña o la llave directamente en el servicio afectado (por ejemplo, en su base de datos o en su cuenta de la nube) para que la clave vieja que quedó en el historial de GitHub deje de funcionar.

Las aplicaciones de Android ahora pueden verificar parches de seguridad en componentes individuales
Nuevas librerías de Google permiten a los desarrolladores conocer con precisión qué partes de un dispositivo Android están actualizadas y cuáles no.