Los agentes de IA leen tus .env y filtran el secreto antes del commit
Los asistentes de programación recogen contexto de archivos locales antes de que exista un pull request, así que las credenciales pueden salir del entorno sin que nadie las vea pasar.

Los agentes de programación han añadido una ruta nueva a la fuga de credenciales: leen archivos locales mientras buscan contexto para resolver la tarea que les has pedido. Eso ocurre antes del commit, antes de la revisión de código y antes del job de CI, que es justo donde estaban puestas todas las barreras. Un .env olvidado, un perfil de credenciales de nube, un ~/.ssh/config o un log de aplicación entran en el prompt y salen hacia el proveedor del modelo sin que el desarrollador llegue a verlo.
La diferencia con lo de siempre es el momento. Durante años el problema era que alguien subiera una clave a Git, y para eso ya hay detectores en el repositorio y en la integración continua. Ahora el secreto puede convertirse en contexto de un modelo antes de que exista nada que analizar en el control de versiones. Una vez dentro, pasa por sistemas que no controlas: logs del proveedor, telemetría del gateway, historiales de prompt, registros de depuración. Rotar la credencial sigue siendo obligatorio, pero no borra las copias que ya están en esas plataformas.
El contexto del agente es una superficie de salida
Los tiempos que maneja la industria no acompañan. El informe DBIR de Verizon de 2025 sitúa en 94 días la mediana para remediar un secreto filtrado detectado en repositorios de GitHub. En un flujo con agentes, esperar a ese punto es llegar tarde por definición.
Y hay quien ya lo ha entendido al revés. Campañas de ataque a la cadena de suministro como Mini Shai-Hulud han rastreado entornos de desarrollo e integración continua buscando credenciales y configuración, incluidos los archivos de configuración de herramientas de programación con IA. Es decir: la configuración del agente y todo lo que ese agente puede leer durante una sesión son objetivo por sí mismos.
El modelo mental que propone el sector es tratar el contexto del agente como una frontera de salida de datos, no como un simple editor de código. Antes de enviar un prompt o de añadir un archivo al conjunto de trabajo, conviene inspeccionarlo buscando material sensible. Y el control debe ser determinista: detectar el patrón de credencial, bloquear o redactar, y dar al desarrollador una vía clara para arreglarlo.
Aquí hay un punto que se discute poco. Delegar la decisión en un LLM —preguntarle si eso que va a enviar es un secreto— no construye una frontera de seguridad fiable. Un detector dedicado comprueba prompts y archivos contra patrones conocidos y aplica una política fija. Sonar, por ejemplo, publica sus plugins de detección de secretos para llevarlo a Claude Code, GitHub Copilot, Codex y Cursor, de forma que la comprobación ocurra en local antes de que nada viaje al proveedor.
La segmentación razonable tiene tres puntos: el editor, donde se avisa mientras la credencial se escribe; la lectura de archivos y el envío del prompt, donde se escanea en local y se bloquea según política; y los controles de siempre en el commit y el despliegue, que siguen haciendo su trabajo para lo que llega al repositorio. Nada de esto obliga a elegir entre automatización útil y desarrollo seguro.
Queda por ver cuántos agentes exponen un gancho antes del envío al modelo, porque sin ese punto de intercepción no hay política que aplicar. Y si el proveedor no lo ofrece, la única opción realista pasa por un proxy local que se ponga en medio.
