En programación, a menudo dicen: "funciona, no lo toques". Pero en realidad, es importante no solo que «funcione», sino también que ningún extraño ha tenido acceso a la base de datos, claves, registros o datos de usuario.
Si no quieres ser solo un desarrollador, sino fiable desarrollador, aquí tienes una lista de errores típicos que realmente pueden costarte el trabajo, especialmente si se trata de producción.

❌ Errores fatales por los que realmente te despiden
Error 🧨 | Qué puede pasar 📉 |
|---|---|
Confirmación de la clave secreta en Git | Pérdida de acceso a la infraestructura, piratería de almacenes |
Base de datos abierta sin autorización | Filtración de datos personales de los usuarios |
Claves API en JS en el front-end | Un atacante puede usarlos |
Ignorar CORS, CSRF, XSS | Amenazas de suplantación de datos, robo de sesiones |
Falta de registro de intentos de piratería | Ni siquiera sabrás que te han atacado |
Registros con contraseñas, tokens o tarjetas 💳 | Violación directa de la ley (por ejemplo, RGPD) |
🔍 ¿Dónde se «filtran productos» con más frecuencia?
Archivos .env en git — olvídalo de una vez por todas. Añade
.enva.gitignore.Cubos S3 abiertos / cubos GCS — cómo abrir todos los documentos de la empresa para Internet.
GitHub público con token — tu cuenta de AWS puede ser hackeada en un par de minutos.
Consulta SQL directa sin escape — clásico: inyecciones SQL.
Las mismas contraseñas para administradores y usuarios — especialmente divertido si es
admin:admin.
✅ Lo que todo desarrollador debe saber (y comprobar en la revisión)
Qué saber 📚 | Cómo evitar ❗️ |
|---|---|
¿Qué es .env y por qué gitignore? | Comprueba siempre |
Cómo funciona la autorización y la autenticación | Utiliza JWT u OAuth2, no almacenes contraseñas en el código |
¿Qué es CORS, CSRF, XSS? | Añade encabezados de protección, comprueba los tokens |
Cómo cifrar datos | bcrypt, AES, TLS. Contraseñas: solo en hash |
Registros y seguimiento | No escribas datos confidenciales en los registros de producción |
🧠 Casos reales de la vida
Uber (2016) — Token de AWS en un repositorio privado. Se filtraron los datos de 57 millones de usuarios.
GitGuardian (2023) — registró más de 10 millones de fugas de claves en repositorios abiertos.
Desarrollo de la startup → Bot de Telegram — commit '.env', después de un día el bot envía 40.000 correos no deseados.
🛡 Lista de verificación antes de la notificación push en la promoción
✅ Todos los '.env' y claves en '.gitignore'
✅ Verificación de tokens a través de GitGuardian
✅ Pruebas CORS, CSRF, XSS
✅ 403 y 401 protegidos en rutas privadas
✅ Registros sin tokens ni contraseñas
✅ Las contraseñas se cifran
✅ Acceso a la base de datos a través de VPN
✅ Tokens antiguos eliminados
✅ Derechos de acceso mínimos
🤖 ¿Y si eres nuevo?
Es fácil cometer estos errores cuando se está aprendiendo, pero es mejor desarrollar hábitos seguros.
En el anexo Kodik encontrarás ejercicios sobre los temas: .env, trabajo con tokens, entrada segura, configuración de derechos, almacenamiento seguro de contraseñas y mucho más.
No escribas solo código, escribe código seguro.
¿Alguna vez has confirmado accidentalmente .env? ¿O quieres ser más seguro en el código? Escríbenos y haremos un artículo sobre seguridad en front-end, back-end o DevOps ✍️
