Kodokon kodokon.com

Seguridad básica para quien programa

Protege tus cuentas, tus claves secretas y tu máquina con unos cuantos hábitos sencillos y duraderos.

8 min · 3 preguntas

Abrir esta lección en Kodokon

No hace falta esperar a ser experto para protegerse. Desde tu primera semana manejas cosas sensibles: una cuenta de correo, una cuenta en una plataforma de código, a veces claves de acceso a servicios de pago. Unos cuantos hábitos adquiridos ahora te ahorrarán problemas muy concretos más adelante, como una factura de varios cientos de euros por una clave robada.

Empieza por las cuentas. Una contraseña distinta para cada servicio, larga en lugar de complicada: una frase hecha con cuatro palabras poco habituales vale más que una palabra retorcida de ocho caracteres. Usa un gestor de contraseñas para no tener que recordar nada. Después activa el doble factor de autenticación, primero en dos cuentas: tu correo y tu cuenta de código. Son las llaves del reino, porque permiten restablecer todas las demás.

Viene luego la cuestión de los secretos en el código. Un secreto es una clave de API, una contraseña de base de datos o un token de acceso: una cadena de caracteres que demuestra que eres tú. La regla es absoluta: un secreto nunca se escribe directamente en un archivo de código. Se guarda en un archivo .env que se queda en tu máquina, y se añade ese archivo al .gitignore para que no salga nunca a la red.

BASH
# .env: se queda en tu máquina, nunca se comparte
API_KEY=clave_secreta_no_publicar
DB_PASSWORD=contrasena_local

# .gitignore: le dice a Git que ignore estas rutas
.env
node_modules/
Los secretos viven en .env, y .gitignore impide que Git los rastree.

Desconfía por último de los comandos encontrados en internet. No ejecutes nunca una línea que no entiendas, y menos aún si empieza por sudo: esa palabra significa "con permisos de administrador", es decir, el poder de modificar o borrar cualquier cosa de la máquina. La misma prudencia vale para los scripts de instalación que se descargan y se ejecutan de un solo gesto.

BASH
# A evitar: se ejecuta sin haber leído nada
curl https://example.test/install.sh | bash

# Mejor: se descarga, se lee y luego se decide
curl -o install.sh https://example.test/install.sh
less install.sh
bash install.sh
Descargar y leer un script antes de ejecutarlo cuesta treinta segundos.

Prueba de conocimientos

Comprueba que has retenido los puntos clave de esta lección.

  1. ¿Dónde hay que guardar una clave de API en un proyecto?
    • Directamente en el archivo de código, así es más sencillo
    • En un archivo .env local, excluido del repositorio por .gitignore
    • En el mensaje del commit, para volver a encontrarla fácilmente
  2. Has publicado una clave secreta por error y luego has borrado el archivo. ¿Qué haces?
    • Nada más, el archivo ya no existe
    • Revocar la clave en el servicio y generar una nueva
    • Cambiar el nombre del repositorio para despistar
  3. ¿Por qué desconfiar de un comando copiado de internet que empieza por sudo?
    • Porque siempre se ejecuta más despacio
    • Porque se ejecuta con permisos de administrador y puede modificarlo todo
    • Porque solo funciona en Windows