Detén la dispersión: Snyk Secrets ya está disponible de forma general
4 de agosto de 2026
0 minutos de lecturaA principios de este año, compartimos nuestra visión de lo que debía ser la detección de secretos: lo bastante precisa para que los desarrolladores confíen en ella, lo bastante rápida para seguir el ritmo del código generado por IA y profundamente integrada en los flujos de trabajo donde se crea el software moderno. Para cumplir con ese estándar, adquirimos BitPatrol: un equipo que ya había creado lo que le faltaba al mercado, un motor de detección basado en ML que entiende el contexto que rodea a un secreto, no solo su forma. Ese motor es ahora el núcleo de lo que lanzamos hoy. Snyk Secrets ya está disponible de forma general.
Snyk Secrets está disponible para los clientes de Snyk como parte de Snyk AI Security Platform. Ya está activo y listo para analizar tus flujos de trabajo con agentes, pull requests o CI/CD.
El problema que el desarrollo impulsado por IA volvió urgente
La dispersión de secretos —la distribución descontrolada de claves de API, tokens, credenciales de bases de datos y certificados en repositorios, pipelines de CI/CD y herramientas de colaboración— siempre ha sido un riesgo. Pero las condiciones que la vuelven peligrosa han cambiado drásticamente.
Ahora, los asistentes de programación con IA generan módulos completos en segundos. Los sistemas con agentes obtienen credenciales de donde estén almacenadas, las transfieren entre servicios y las escriben en archivos de configuración y variables de entorno, todo a velocidad de máquina y sin que nadie revise dónde terminan. La superficie de ataque de los secretos ya no depende solo de errores humanos. También depende del volumen y la velocidad del contenido generado por IA, que en gran parte elude el proceso de revisión de código en el que históricamente han confiado los equipos de seguridad.
Los actores de amenazas se han adaptado. Gartner predice que, para 2027, los agentes de IA reducirán en un 50 % el tiempo necesario para explotar exposiciones de cuentas. Las credenciales robadas siguen siendo el vector de acceso inicial n.º 1 en las filtraciones de datos y aparecen en casi un tercio de todos los incidentes de la última década (Verizon DBIR). El tiempo entre la exposición y la explotación se reduce, lo que significa que las herramientas diseñadas para prevenir exposiciones deben intervenir mucho antes que nunca.
El mercado actual no ha seguido el ritmo. Los escáneres de secretos tradicionales dependen de expresiones regulares y coincidencias de palabras clave, y generan tantos falsos positivos que los equipos dejan de prestar atención a los hallazgos de seguridad. Incluso los equipos que usan un escáner terminan lidiando con la fatiga de alertas en lugar de gestionar el riesgo real. Además, las soluciones puntuales, por precisas que sean, no pueden conectar el riesgo de los secretos con la postura de seguridad general de la aplicación.
Snyk Secrets se creó para cerrar estas tres brechas: precisión, prevención e integración en la plataforma.
Cómo funciona Snyk Secrets
Detección con ML contextual
BitPatrol se creó para encontrar los secretos importantes sin inundar a los equipos con falsas alarmas, precisamente por eso lo adquirimos. Los escáneres tradicionales dependen de expresiones regulares y coincidencias de palabras clave; por eso no detectan credenciales reales sin un patrón reconocible y marcan cadenas inofensivas que coinciden por casualidad. Ese es el motor de gran parte de la fatiga de alertas que el mercado ha normalizado.
El enfoque de BitPatrol es muy distinto. Su modelo de IA combina señales del propio secreto con una comprensión semántica del contexto que lo rodea, mediante las mismas técnicas que impulsan la IA moderna. El resultado: detecta credenciales que los detectores basados en expresiones regulares no identifican, incluidas las que no tienen un prefijo ni un formato reconocibles, y a la vez entiende lo suficiente del código circundante para saber cuándo una cadena coincidente no es una credencial real.
En la práctica, esto significa que una cadena de alta entropía asignada a client_secret = obtiene una puntuación muy distinta de la de otra que aparece junto a sha256:. El contexto lo cambia todo y permite mantener los falsos positivos lo bastante bajos como para que los desarrolladores confíen en los resultados. El motor analiza código fuente, archivos de configuración y archivos de propiedades —todos los lugares donde pueden esconderse secretos— y puede complementarse con expresiones regulares personalizadas para detectar credenciales propias de tus sistemas, como contraseñas de bases de datos internas o tokens de API patentados que ningún escáner de uso general reconocería.
Esto importa más que nunca en la era de la IA. A medida que la IA inunda los repositorios con código generado a velocidad de máquina, las credenciales expuestas aparecen más rápido y en formas menos predecibles de las que los escáneres basados en patrones pueden manejar. BitPatrol se creó precisamente para este momento: ofrece hallazgos confiables que los desarrolladores pueden atender de inmediato, en lugar de una lista ruidosa de alertas que aprenden a esquivar.
Prevención en todo el ADLC
El secreto más costoso de gestionar es el que ya está en tu repositorio. Rotar una credencial filtrada requiere identificar todos los sistemas que la usan, coordinar el momento de revocarla para evitar interrupciones en producción y esperar que el tiempo de exposición haya sido lo bastante corto como para reducir el impacto. Casi siempre, prevenir cuesta menos.
Snyk Secrets está diseñado para detener los secretos antes de que lleguen a un commit. Al ejecutarse como un hook de pre-commit de git mediante la CLI de Snyk, ofrece a los desarrolladores comentarios inmediatos y contextuales cuando intentan hacer commit de código que contiene una credencial codificada. El commit se bloquea de forma no estricta: el desarrollador ve exactamente qué se marcó y por qué, y el secreto nunca llega al repositorio.
La prevención con Snyk Secrets abarca todo el ADLC:
IDE: comentarios en tiempo real mientras escribes código, antes incluso de preparar un commit
CLI + hook de pre-commit de git: bloquea secretos durante el commit, con la función de protección al momento del commit
Verificaciones de PR: bloquea pull requests antes de que los secretos puedan integrarse en la rama principal
Integración con SCM y CI/CD: análisis programados como red de seguridad en todo el pipeline
Cada etapa del desarrollo tiene un punto de control. Corregir secretos detectados a tiempo no cuesta nada. Los que se detectan tarde se convierten en incidentes.

Visibilidad y gobernanza unificadas
Las soluciones puntuales pueden encontrar secretos, pero no pueden conectar los hallazgos con el resto de la postura de seguridad de una organización, como los riesgos de código abierto en el mismo repositorio o los hallazgos de SAST en el código cercano.
Snyk Secrets está integrado en Snyk AI Security Platform, no se agregó como complemento. Los hallazgos aparecen en el mismo panel unificado que se usa para gestionar los riesgos de Snyk Code, Snyk Open Source y Snyk IaC.
Entre las funciones principales disponibles de forma general se incluyen:
Informes unificados de todos los repositorios, con seguimiento de las tendencias de detección y del tiempo medio de corrección (MTTR) a nivel de la organización
Flujo de aprobación de elementos ignorados para clasificar falsos positivos de manera consistente y gestionar centralmente la aceptación de riesgos, en lugar de hacerlo de forma distinta en cada repositorio

El inicio de AppSec impulsada por agentes
Snyk Secrets es la primera muestra de algo más grande: a medida que los agentes escriben más de tu software, también deben protegerlo, no solo detectar lo que advierte una persona antes de integrar los cambios. Ese es el cambio que Snyk impulsa en todo el ADLC con agentes.
Desde su disponibilidad general, Snyk Secrets ya se integra en el flujo de desarrollo con agentes, donde la IA escribe y edita código, mediante hooks de pre-commit que bloquean secretos antes de que se conviertan en un problema de dispersión más adelante. Próximamente, se sumará la compatibilidad con los demás flujos de trabajo con agentes que protege Snyk, para abarcar todos los lugares donde se crea código y operan los agentes.
Agenda una demostración para ver Snyk Secrets en acción y regístrate en nuestro webinar para obtener más información.
WEBINAR
Detén la dispersión: protege tus secretos antes de que se publiquen
Acompáñanos el 19 de agosto para ver Snyk Secrets, ahora disponible de forma general, en acción.
