---
id: KB-IN-003
url: https://app.codecontract.io/ayuda/integraciones/claves-de-acceso-y-como-cuidarlas
idioma: es
categoria: integraciones
audiencia: desarrollador
nivel: intermedio
actualizado: 2026-08-13
tambienEn: [en]
relacionados: [KB-IN-002, KB-AD-002]
citadoPor: [KB-IN-005, KB-IN-012, KB-IN-016, KB-IN-018]
---

# Claves de acceso: cómo no meter la pata

_Una por integración, fuera del código, y rotarlas antes de que haga falta._

**Responde a:** crear una clave de api · he subido una clave a github qué hago · rotar credenciales de integración · revocar una api key

Una clave de acceso es una contraseña que no la escribe una persona, y por eso se trata peor: acaba en un repositorio, en un chat de equipo, o en un script que alguien copió. Tres normas evitan casi todo.

**En corto**

- Una clave por integración, nunca una compartida entre varias.
- Nunca dentro del código ni en un mensaje.
- Con el permiso mínimo que necesite esa integración, no con todos.

## Una por integración

Si el ERP y el sistema de fichajes comparten clave, revocarla porque uno se comprometió tumba el otro. Con una cada uno, se revoca lo afectado y ya.

## Fuera del código

En las variables de entorno de vuestro sistema, no en un fichero que se sube al repositorio. Es el error más común y el que peor se arregla después: borrarlo del código no la borra del historial.

## Si se ha filtrado

1. **Revócala ya** — Antes de investigar cómo pasó. Una clave filtrada deja de valer en cuanto se revoca.
2. **Crea una nueva y cámbiala** — En el sistema que la usaba.
3. **Mira qué se hizo con ella** — Los accesos quedan registrados. Ahí se ve si alguien la usó.

> [!IMPORTANT]
> Cambiar la clave en el código sin revocar la vieja no arregla nada: la vieja sigue funcionando para quien la tenga. Revocar es el paso que cuenta.

> [!NOTE]
> Rotarlas cada cierto tiempo aunque no haya pasado nada convierte la rotación en un trámite conocido en vez de en una urgencia el día que hace falta.

**¿Caducan solas?**

Se les puede poner vencimiento, y es buena idea.

**¿Puedo ver una clave después de crearla?**

No. Se muestra una vez; si se pierde, se crea otra.

**¿Cuántas puedo tener?**

Las que necesites. Muchas y acotadas es mejor que una con todos los permisos.

## Ejemplos

**Un desarrollador descubre que una clave quedó en un repositorio público hace dos semanas.**

- La revoca al momento
- Crea una nueva y la pone en las variables de entorno
- Revisa el registro de accesos de esas dos semanas

→ Confirma que no se usó desde fuera y el problema se cierra en veinte minutos.

**La clave de acceso se comparte por mensajería entre tres personas y acaba en el móvil de un proveedor.**

- Crea una clave por integración y no por persona
- Revoca la que circuló y genera una nueva

→ Cada conexión tiene su clave y revocarla no rompe las demás.

**La clave está escrita dentro del código que subió alguien que ya no trabaja allí.**

- Guarda las claves en el gestor de secretos, no en el código
- Rota la clave al salir la persona

→ La salida de un desarrollador deja de ser un incidente de seguridad.

**Una clave da acceso a todo cuando la integración solo lee dos campos.**

- Concede a cada clave el alcance mínimo que necesita

→ Una clave filtrada expone dos campos y no el archivo entero.

**Nadie sabe qué claves hay activas ni para qué.**

- Consulta el listado y anota para qué sirve cada una

→ Se pueden retirar las que ya no usa nadie.

**Una clave lleva tres años sin rotarse.**

- Fija una rotación periódica y avisa antes

→ La rotación se hace con calma y no tras un susto.
