En algún lugar del historial de tu Git se esconde una credencial que no debería estar ahí. Los propios datos de GitHub muestran que solo en 2024 se filtraron más de 39 millones de secretos en toda la plataforma, y el desarrollo asistido por IA no hace más que aumentar esa cifra. Se escribe más código, más rápido y con menos revisiones, y los desarrolladores suelen ignorar las advertencias de la IA sobre las credenciales codificadas de forma estática para mantener el ritmo de trabajo. En cuanto una credencial llega a un repositorio público, los bots pueden encontrarla y aprovecharla en cuestión de minutos.
Existen herramientas de análisis secretas para detectar lo que no debería estar ahí, pero esta categoría ha evolucionado en el último año. El análisis de eficiencia de tokens ha establecido un nuevo listón de precisión que las herramientas basadas en la entropía no han logrado igualar; la validación en tiempo real ha pasado de ser algo poco habitual a convertirse en algo habitual, y hay un nuevo líder en el ámbito del código abierto. Esta guía aborda lo que funciona actualmente y lo que ha quedado obsoleto.
TL;DR
Aikido Security es la mejor opción si quieres incluir detección de secretos parte de una plataforma de seguridad completa. Utiliza el motor Betterleaks para la detección y lo integra junto con las mejores soluciones SAST, SCA, pentesting de IA, análisis de contenedores y seguridad en la nube , todo ello seguridad en la nube una única consola. Betterleaks es la mejor opción si buscas el escáner de código abierto más potente que puedas ejecutar tú mismo. Creado por el autor original de Gitleaks, sustituye la entropía por un escaneo basado en la eficiencia de los tokens (98,6 % de recuperación frente al 70,4 % de CredData) y añade una validación configurable que confirma si una credencial está realmente activa.
¿Qué son las herramientas de escaneo secreto?
Las herramientas de análisis secreto examinan el código, los archivos de configuración, el historial de Git y los procesos de integración continua (CI) en busca de contraseñas, claves de API u otros datos confidenciales que puedan haber quedado expuestos accidentalmente. Combinan la comparación de patrones con formatos de credenciales conocidos (por ejemplo, una clave de AWS tiene un prefijo reconocible) con el filtrado estadístico para detectar credenciales que no se ajusten a ningún patrón conocido.
Cómo elegir la herramienta adecuada para el análisis de datos confidenciales
Hay algunos aspectos que realmente hay que tener en cuenta a la hora de elegir uno:
- Lógica de validación: ¿ El escáner confirma si una clave secreta detectada está activa o simplemente señala el patrón? Las mejores implementaciones te permiten configurar tú mismo las reglas de validación, en lugar de tener que especificar de forma fija qué tipos de credenciales se comprueban.
- Filtrado: ¿Cómo decide el escáner qué cadenas candidatas son realmente secretos? El filtrado basado en la entropía pasa por alto alrededor del 30 % de los secretos reales y genera más falsos positivos. El escaneo de eficiencia de tokens, la clasificación mediante IA y la lógica de patrones específica de cada proveedor reducen esa brecha de forma diferente.
- Licencia y coste: La licencia de código abierto MIT es la más flexible. La AGPL impone obligaciones de redistribución. Los precios comerciales varían según se trate de una tarifa por desarrollador, por colaborador o de ventas a empresas.
Herramientas de escaneo de alto secreto para 2025
A continuación te ofrecemos una breve comparación de las principales herramientas de análisis de datos confidenciales en función de la validación, el filtrado y el coste.
1. Aikido Security

detección de secretosAikido Security forma parte de una plataforma de seguridad más amplia, en lugar de ser una herramienta independiente. Analiza los repositorios de código y el historial de Git en busca de credenciales expuestas, muestra los resultados directamente en el IDE y se integra en los flujos de CI para detectar secretos antes de que el código se fusione o se implemente. La detección de «liveness» verifica si una credencial marcada sigue activa antes de que llegue a manos de un desarrollador. La plataforma utiliza en segundo plano el motor de detección Betterleaks, lo que significa que Aikido hereda el enfoque de eficiencia de tokens (98,6 % de recuperación frente al 70,4 % de la entropía en CredData) y la validación configurable, en lugar de depender únicamente de la coincidencia de patrones.
En lo que Aikido Security de una herramienta independiente es en su alcance. detección de secretos con SAST, SCA, pentesting de IA, protección de dispositivos, seguridad de IaC, seguridad de imágenes de contenedores y gestiónseguridad en la nube en una plataforma completa. La consolidación reduce el número de integraciones que hay que gestionar y mantiene los resultados en un único lugar. Además, significa que no dependes de un único responsable de mantenimiento de código abierto para el tiempo de actividad o las actualizaciones.
Características clave:
- El motor Betterleaks, integrado en el sistema, permite realizar análisis de eficiencia de tokens y validaciones configurables, todo ello gestionado por nosotros.
- La detección de validez comprueba si las credenciales expuestas siguen activas, de modo que los desarrolladores solo vean los resultados que realmente importan.
- Integración con IDE, CI y Git con bloqueo previo al commit, para que los datos confidenciales se detecten antes de que se fusionen.
- Escaneo opcional del historial de Git para localizar credenciales en commits, ramas y etiquetas antiguas.
- AutoFix abre solicitudes de incorporación de cambios (PR) para eliminar los datos confidenciales codificados de forma estática y actualiza automáticamente las variables de CI/CD.
- Cobertura de SAST, SCA, IaC, escaneo de imágenes de contenedores, DAST, pentesting de IA, protección de dispositivos y estado de seguridad en la nube, todo ello en una misma consola.
- Informes preparados para el cumplimiento normativo de SOC 2, ISO 27001 y otros marcos normativos, con el registro de auditoría ya establecido.
Ideal para: Equipos que buscan una seguridad integral con una carga administrativa mínima. Aikido resulta especialmente útil para aquellas organizaciones que necesitan un análisis de información confidencial como parte de un programa de seguridad más amplio, y no como una herramienta aislada.
Precios: Nivel gratuito disponible con límites generosos, y luego precios transparentes por desarrollador que incluyen todas las características de seguridad, no solo el escaneo de secretos.
{{cta}}
2. Betterleaks
Betterleaks es el sucesor directo de Gitleaks, creado por el mismo autor. Zach Rice escribió las primeras líneas de Gitleaks en 2018, vio cómo crecía hasta alcanzar decenas de millones de descargas y se convertía en el escáner de secretos de código abierto por defecto, y luego perdió todo el control sobre el repositorio y el nombre. Fundó Betterleaks a principios de 2026 con el objetivo de crear el mejor escáner de secretos de código abierto. Cuenta con licencia MIT, se gestiona de forma independiente, está patrocinado por Aikido sin depender de él, y lo mantienen Rice junto con otros tres ingenieros con experiencia en Red Hat, Amazon y RBC.
Además, es un sustituto directo de Gitleaks. Las opciones de la línea de comandos y los archivos de configuración existentes funcionan sin necesidad de modificaciones, por lo que el cambio consiste simplemente en sustituir un binario, en lugar de en un proyecto de migración. A cambio de ese cambio, obtienes una detección notablemente mejor, validación en tiempo real en el nivel de código abierto y un proyecto que se mantiene de forma activa. El cambio no cuesta nada y las configuraciones existentes de Gitleaks funcionan sin cambios.
Características clave:
- El análisis de eficiencia de tokens utiliza la tokenización BPE para medir lo «rara» o poco natural que es una cadena de caracteres, lo que le permite filtrar los secretos candidatos.
- Validación configurable. Las reglas escritas en Common Expression Language envían solicitudes HTTP con las credenciales detectadas para comprobar si siguen siendo válidas.
- Sustituto directo de Gitleaks. Las opciones de la línea de comandos y las configuraciones existentes funcionan sin cambios.
- Detección de secretos con codificación doble y triple: una técnica de ofuscación habitual que la mayoría de los escáneres pasan por alto.
Ideal para: Desarrolladores y equipos pequeños que necesitan una prevención rápida y precisa en el momento de realizar el commit y durante la integración continua (CI), así como equipos que ya utilizan Gitleaks y desean mejorar la detección sin modificar su flujo de trabajo.
Precio: Gratis, MIT.
3. Gitleaks
Zach Rice lanzó Gitleaks en 2018 como un proyecto paralelo, y vio cómo crecía hasta alcanzar decenas de millones de descargas, convirtiéndose en el escáner de secretos con más estrellas de GitHub y en la opción predeterminada en los programas de seguridad de empresas como GitLab y Red Hat. Durante mucho tiempo, era simplemente lo que todo el mundo utilizaba.
La verdad sobre 2026 es que el desarrollo activo ha pasado en gran medida a otra etapa. Todavía se publican parches de seguridad para Gitleaks, pero las nuevas funcionalidades y las actualizaciones de los detectores se han trasladado a Betterleaks. Rice se incorporó a Truffle Security en 2023, donde centró su atención en TruffleHog, y ha sido sincero al reconocer que ya no tiene control total sobre el repositorio ni el nombre de Gitleaks. Fundó Betterleaks a principios de 2026 como sucesor directo, y es la opción natural para quienes deseen migrar. Cuenta con el mismo autor, una interfaz de línea de comandos (CLI) y configuraciones compatibles con versiones anteriores, una detección sustancialmente mejor y validación en tiempo real en el nivel de código abierto.
Características clave:
- Análisis del repositorio de Git y de su historial con reglas para cientos de tipos de credenciales.
- Detección basada en la entropía de credenciales que no se ajustan a los patrones conocidos.
- Integración de CLI y CI, incluyendo GitHub Actions, GitLab CI y hooks de pre-commit.
- Reglas de detección configurables mediante archivos de configuración TOML.
- Amplia aceptación en el ecosistema, con decenas de millones de descargas y guías prácticas ya existentes en todo el sector.
Puntos débiles: El filtrado basado en entropía alcanza una tasa de recuperación de alrededor del 70,4 % frente al punto de referencia CredData, lo que significa que aproximadamente un tercio de los secretos reales se escapan. No hay validación, por lo que cada resultado requiere una clasificación manual para determinar si la credencial está realmente activa. El desarrollo del proyecto se ha ralentizado y el autor original mantiene ahora Betterleaks como sucesor activo.
Ideal para: Instalaciones existentes de Gitleaks que funcionan correctamente y que, por el momento, no necesitan modificaciones.
Precio: Gratis, MIT.
4. GitGuardian
GitGuardian una plataforma especializada en la seguridad de los secretos que cuenta con un sistema consolidado de gestión de identidades no humanas (NHI). La calidad de la detección es elevada, los flujos de trabajo de NHI están bien desarrollados y los procesos de corrección están diseñados para equipos que gestionan los secretos como un programa de seguridad en sí mismo, en lugar de como un tipo de hallazgo más entre muchos otros.
Características clave:
- El análisis en profundidad del historial de Git puede examinar todo el historial de tu repositorio para encontrar información confidencial en commits antiguos.
- La clasificación avanzada de secretos va más allá de la simple detección y permite clasificar los secretos por tipo, nivel de sensibilidad e impacto potencial.
- Respuesta automatizada a incidentes: los flujos de trabajo pueden activar la rotación de secretos, enviar alertas a los equipos de seguridad y crear tickets con pasos de remediación detallados. Para ciertos servicios, GitGuardian puede revocar automáticamente credenciales expuestas.
- El panel de cumplimiento proporciona informes listos para auditorías que muestran la cobertura de detección de secretos, los tiempos de respuesta a incidentes y las métricas de cumplimiento de políticas. Esto es particularmente valioso para las empresas que necesitan demostrar controles de seguridad.
- Las funciones de educación para desarrolladores ayudan a los equipos a entender por qué ciertos patrones se marcan como secretos y proporcionan formación para prevenir futuras exposiciones.
Puntos débiles: GitGuardian incluye SAST, SCA, IaC, análisis de contenedores ni evaluación de la seguridad en la nube en una misma plataforma, por lo que los equipos que necesitan esas capacidades acaban utilizando varias herramientas además de esta. El servicio es gratuito para menos de 25 desarrolladores, pero a partir de ese número pasa a un modelo de pago por desarrollador, lo que puede resultar difícil de justificar además del resto de la AppSec a medida que los equipos crecen. Además, la detección sigue basándose en la entropía en lugar de en la eficiencia de los tokens, lo que implica un mayor ajuste para reducir los falsos positivos en comparación con lo que requiere una herramienta como Betterleaks desde el primer momento.
Ideal para: Equipos de seguridad que gestionan secretos y la gobernanza de NHI como un programa específico con sus propios responsables y presupuesto.
Precios: Modelo freemium con escaneo limitado, niveles de pago basados en el número de repositorios y características avanzadas.
5. GitHub Advanced Security
GitHub Advanced Security un análisis nativo de datos confidenciales para los repositorios de GitHub, lo que lo convierte en la opción más lógica para los equipos que han invertido mucho en el ecosistema de GitHub. El grado de integración es uno de sus puntos fuertes, ya que está integrado directamente en la plataforma.
Características clave:
- La integración nativa de GitHub significa que los resultados del escaneo de secretos aparecen directamente en la pestaña de seguridad de tu repositorio, en las pull requests y pueden activar flujos de trabajo de GitHub Actions. No se requieren herramientas externas ni autenticación adicional.
- La protección contra envíos bloquea las confirmaciones que contengan secretos conocidos antes de que se publiquen, incluidos los secretos codificados en base64 de forma predeterminada a partir de octubre de 2025.
- Las comprobaciones de validez de los proveedores compatibles confirman si una credencial detectada sigue siendo válida. Las integraciones con socios como AWS, Google Cloud, Microsoft Azure y muchos otros permiten que los proveedores reciban notificaciones automáticas y puedan revocar las credenciales expuestas.
Puntos débiles: la protección de secretos de GitHub solo funciona en repositorios alojados en GitHub. Si alojas el código en GitLab, Bitbucket, Azure DevOps o cualquier otro sistema que no sea GitHub, esta función no se aplica. La corrección se realiza mediante campañas y no hay corrección automática para los secretos. Para una seguridad del código más amplia se requiere GitHub Code Security como complemento de pago independiente y, desde abril de 2025, ambos se facturan como suscripciones por colaborador, además del plan de GitHub existente, lo que supone un coste adicional para los equipos que necesitan ambos.
Ideal para: Equipos que utilizan GitHub Enterprise y desean funciones de seguridad completas sin dependencias externas. Especialmente valioso para organizaciones que priorizan mantener sus herramientas de seguridad dentro de su ecosistema de plataforma existente.
Precios: Incluido con las suscripciones de GitHub Enterprise, pago por repositorio para funciones individuales en otros planes.
6. Spectral
Spectral como una startup independiente dedicada a la seguridad para desarrolladores antes de que Check Point la adquiriera en 2022 y la integrara en la plataforma CloudGuard. Abarca escaneo de secretos IaC y SCA, y ofrece SPEQL, un lenguaje de consulta basado en YAML que permite escribir y compartir detectores personalizados sin modificar el motor principal.
Características clave:
- Los detectores personalizados de SPEQL permiten a los equipos definir sus propios patrones secretos y reglas de detección en YAML, con más de 2.000 detectores integrados disponibles desde el primer momento.
- El análisis multientorno abarca repositorios de código, procesos de CI/CD, registros de contenedores, configuraciones en la nube e incluso entornos de ejecución.
- Policy-as-Code permite a los equipos definir reglas personalizadas para el manejo de secretos, incluyendo excepciones para contextos específicos, niveles de severidad basados en el entorno y flujos de trabajo de remediación automatizada.
- Integración DevOps incluye plugins para herramientas populares como Jenkins, GitLab CI, Azure DevOps y Kubernetes. Spectral puede escanear imágenes de contenedores, Helm charts y plantillas de infraestructura como código.
- Las funciones de triaje colaborativo ayudan a los equipos de seguridad y desarrollo a trabajar juntos en la remediación de secretos, con una asignación clara de la propiedad y seguimiento del progreso.
Puntos débiles: Spectral en la detección más que en la validación, por lo que confirmar si una credencial marcada sigue activa requiere un paso adicional en el flujo de trabajo. El filtrado se basa en la coincidencia de patrones y en reglas SPEQL personalizadas, en lugar de en el tipo de enfoque estadístico que reduce de forma significativa el ruido. Los precios y la asistencia técnica se gestionan a través del proceso de ventas para empresas de Check Point, lo que supone una experiencia de compra diferente a los modelos de autoservicio que ofrecen la mayoría de las demás herramientas de esta lista. Además, desde la adquisición, el ritmo de innovación dirigida a los desarrolladores ha reflejado el enfoque más amplio de Check Point en la seguridad de redes, lo que plantea una pregunta legítima sobre si la hoja de ruta seguirá el ritmo del resto de la categoría.
Ideal para: Equipos DevOps que necesitan una gestión de políticas sofisticada y desean reducir la sobrecarga operativa de la gestión de secretos en despliegues complejos y multi-entorno.
Precios: Precios bajo consulta, enfocados en clientes empresariales con una complejidad de infraestructura significativa.
7. TruffleHog
TruffleHog es un escáner de secretos de código abierto que ofrece verificación de credenciales en tiempo real en más de 800 tipos de detectores. Accede a la API del proveedor para confirmar si un secreto marcado sigue funcionando, lo cual es importante porque la mayoría de las credenciales de las antiguas confirmaciones ya han caducado. TruffleHog te indica cuáles siguen siendo válidas, lo que reduce considerablemente la cola de correcciones pendientes.
Características clave:
- Verificación en tiempo real de credenciales en más de 800 tipos compatibles. Las llamadas a la API confirman si un dato confidencial detectado sigue activo antes de que llegue al desarrollador.
- Escaneo de múltiples fuentes más allá de Git. TruffleHog abarca buckets de S3, imágenes de Docker, Slack, Jira, Confluence y organizaciones de GitHub y GitLab, incluidos los comentarios de las solicitudes de incorporación de cambios y las incidencias.
- La detección basada en la entropía detecta las credenciales que no se ajustan a los patrones conocidos.
- El análisis del historial de Git puede escanear historiales completos de repositorios para encontrar secretos en commits, ramas y etiquetas antiguas.
- Las integraciones personalizadas son posibles ya que el código fuente está disponible. Las organizaciones pueden extender TruffleHog para manejar formatos de secretos propietarios o integrarse con sistemas internos.
Puntos débiles: El filtrado basado en la entropía genera más ruido que los enfoques de eficiencia de tokens como Betterleaks, lo que implica un mayor ajuste para mantener los falsos positivos bajo control. Los tipos de credenciales genéricos y personalizados no se detectan de forma predeterminada, lo que supone una limitación para los equipos con servicios internos. Sin TruffleHog Enterprise no hay paneles de control, flujos de trabajo de supresión ni registros de auditoría. Además, la licencia AGPL-3.0 impone obligaciones de redistribución si se modifica y distribuye la herramienta, por lo que conviene consultar con el departamento jurídico antes de pasar a producción.
Ideal para: Equipos que deseen verificar credenciales en tiempo real en diversas fuentes, además de Git, incluidas herramientas de colaboración y almacenamiento en la nube, y que se sientan cómodos con la licencia AGPL.
Precio: Gratuito y de código abierto bajo la licencia AGPL-3.0. TruffleHog Enterprise se comercializa mediante presupuesto.
Las mejores herramientas de análisis de código para desarrolladores
Los desarrolladores necesitan herramientas de escaneo de secretos que se integren de forma natural en su flujo de trabajo de codificación sin generar fricción ni ralentizar el desarrollo. Las mejores herramientas centradas en el desarrollador proporcionan retroalimentación inmediata, orientación clara y pueden integrarse fácilmente en las prácticas de desarrollo diarias.
Qué deben buscar los desarrolladores:
- Integración con IDE para obtener retroalimentación en tiempo real mientras codificas
- Hooks pre-commit para detectar secretos antes de que se hagan commit
- Mensajes de error claros y accionables que explican qué se encontró y cómo solucionarlo
- Bajas tasas de falsos positivos para evitar la fatiga de alertas
- Configuración sencilla que no requiere una configuración exhaustiva
Las mejores opciones para desarrolladores:
Aikido Security es la mejor opción si quieres detección de secretos el proceso de desarrollo integrado (IDE) y detección de secretos el flujo de trabajo de integración continua (CI) sin tener que gestionarlo por separado del resto de tu cobertura de seguridad. El motor Betterleaks se encarga de la detección, AutoTriage filtra el ruido antes de que llegue al desarrollador y cada alerta incluye contexto que explica por qué un hallazgo es relevante.
Betterleaks es la mejor opción para sustituir a Gitleaks sin problemas. Disfruta de una detección notablemente mejor y ejecútalo en directorios, archivos, repositorios y archivos comprimidos sin necesidad de configuración adicional. Un único binario Go, sin dependencias y sin complicaciones de instalación.
Las mejores herramientas de análisis de datos confidenciales para empresas
Los entornos empresariales añaden una serie de requisitos que las herramientas diseñadas para equipos pequeños no siempre pueden gestionar, como miles de repositorios, el control de acceso basado en roles, los registros de auditoría para el cumplimiento normativo, la aplicación de políticas a nivel de organización y las integraciones con sistemas SIEM y de gestión de incidencias. La precisión en la detección sigue siendo importante, pero es la gobernanza lo que determina la decisión de compra.
Requisitos empresariales:
- Escalabilidad para manejar miles de repositorios y millones de commits
- Control de acceso basado en roles para gestionar quién puede ver y responder a diferentes tipos de secretos
- Registro de auditoría para demostraciones de cumplimiento e investigación de incidentes
- Aplicación de políticas para bloquear o remediar automáticamente ciertos tipos de exposiciones de secretos
- Integración con herramientas de seguridad existentes, sistemas SIEM y plataformas de ticketing
Opciones empresariales destacadas:
Aikido Security para una visibilidad completa de todos los repositorios, en la que los equipos de desarrollo se encargan de la corrección en su propio contexto. Puntuación automatizada de riesgos, corrección por lotes e informes de cumplimiento con SOC 2, ISO 27001 y otros marcos normativos. El motor de Betterleaks se encarga de la detección, con una visión global del estado de seguridad en la misma consola.
GitGuardian cuando la gestión de secretos y de identidades no humanas (NHI) es un programa independiente con responsables específicos y requisitos de auditoría. Los flujos de trabajo de respuesta ante incidentes y las integraciones con proveedores de identidad se diseñaron pensando en ese tipo de cliente.
TruffleHog Enterprise está pensado para equipos de seguridad que necesitan verificar credenciales en tiempo real en la mayor variedad posible de fuentes, incluidas aquellas que no son de Git, como S3, Slack, Jira y Confluence.
Las mejores herramientas de código abierto para la detección de secretos
Los escáneres de código abierto te permiten auditar la lógica de detección, ampliarla para adaptarla a tus propios sistemas y ejecutarla en cualquier lugar sin necesidad de firmar un contrato. Además, suelen ser los motores que se esconden detrás de los productos comerciales, como es precisamente el caso de Betterleaks, que funciona en segundo plano en Aikido.
Proyectos en los que ha ejercido de responsable:
Betterleaks es el punto de partida en 2026. Gobernanza independiente, licencia MIT, mantenido por cuatro ingenieros de seguridad y patrocinado por Aikido sin depender de él. El análisis de eficiencia de tokens alcanza un 98,6 % de recuperación en CredData (frente al 70,4 % de Entropy), la validación basada en CEL confirma si los resultados están activos y es un sustituto directo de Gitleaks. El mismo motor de detección se ejecuta Aikido Security producción dentro de Aikido Security , lo que significa que el código abierto tiene un uso real y significativo.
TruffleHog es una herramienta imprescindible para la verificación en tiempo real y la cobertura del código fuente más allá de Git. Admite más de 800 tipos de credenciales con verificación mediante API, además de escanear en S3, Docker, Slack, Jira y Confluence. Se rige por la licencia AGPL-3.0, por lo que conviene consultar con el departamento jurídico si tienes pensado modificarla y redistribuirla.
Gitleaks sigue funcionando en innumerables procesos de integración continua (CI) y cumple perfectamente con su cometido. Solo hay que tener en cuenta que su autor original se ha dedicado ahora a desarrollar Betterleaks, y que el proyecto se ha ralentizado.

