Nunca almacenes credenciales como código o configuración en Azure Repos
Edward Thompson
6 de mayo de 2019
0 minutos de lecturaEsta publicación destaca la práctica recomendada n.º 1 —nunca almacenar credenciales como código— de nuestra serie de 8 prácticas recomendadas de seguridad para Azure Repos.
Nunca almacenes credenciales como código o configuración en Azure Repos
Hay muchas herramientas excelentes disponibles, como git-secrets, que pueden analizar tus commits de forma estática mediante un hook de pre-commit de Git para garantizar que no intentes enviar contraseñas ni información confidencial a tu repositorio de Azure Repos. Los commits se rechazan si la herramienta detecta alguno de los patrones de expresiones regulares configurados que indican que se almacenó información confidencial de forma incorrecta. Esto puede ralentizar un poco los envíos, pero vale mucho la pena. Además, CredScan, un complemento de Azure Pipelines, puede detectar credenciales que se incorporen en los pull request durante el proceso de compilación de validación del PR. Ten en cuenta que esta herramienta se encuentra actualmente en versión preliminar.
Establecer reglas para todo el equipo que impidan almacenar credenciales como código es una excelente manera de prevenir malas prácticas en el flujo de trabajo de desarrollo existente. Hay herramientas internas como Azure KeyVault que te permiten almacenar tus claves en un Vault. Si quieres usar un almacenamiento seguro de variables en Azure Pipelines e inyectar tus secretos de forma segura en el pipeline durante la implementación.
Hay muchas maneras de evitar incluir credenciales en tu repositorio desde el principio, y deberías intentar implementar tantas como puedas; sin embargo, siempre existe la posibilidad de que se filtre información confidencial. También deberías considerar auditar tus repositorios con regularidad y usar herramientas como GitRob o truffleHog, que analizan tu base de código en busca de información confidencial mediante la comparación de patrones.
Sigue leyendo la lista de 8 prácticas recomendadas de seguridad para Azure Repos:
Nunca almacenes credenciales como código o configuración en Azure Repos
Elimina los datos confidenciales de tus archivos y del historial de Azure Repos
Si aún no lo has hecho, asegúrate de descargar esta hoja de referencia ahora y fijarla en un lugar visible para que tus decisiones futuras sean seguras.

