0Pricing
DevOps Bootcamp · Lección

Gestión de Secrets y variables de entorno

Use de forma segura los Secrets, las variables y los entornos de GitHub Actions para mantener las credenciales fuera del código y controlar los despliegues.

Gestión de Secrets y variables de entorno es una lección gratuita de DevOps Bootcamp en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de DevOps Bootcamp, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de DevOps Bootcamp incluye 4 lecciones en total.

Por qué hay que proteger los secretos

Las canalizaciones necesitan tokens y contraseñas para acceder a registros y destinos en la nube. Codificarlos directamente permite que cualquiera con acceso al repositorio los vea; eso es lo que impiden los secretos.

Dónde se almacenan los secretos

Añada secretos en la configuración del repositorio, la organización o el entorno. Se cifran en reposo y solo se exponen a los flujos de trabajo como valores enmascarados.

Usar un secreto

Haga referencia a un secreto mediante el contexto secrets y, después, páselo a un paso como variable de entorno o entrada de una acción. Aquí se proporciona a un script de despliegue.

steps:
  - name: Deploy
    env:
      API_TOKEN: ${{ secrets.API_TOKEN }}
    run: ./deploy.sh

Los secretos se enmascaran

GitHub enmascara automáticamente los secretos en los registros como ***. Aun así, nunca imprima un secreto ni lo conserve; las transformaciones como base64 pueden eludir el enmascaramiento y filtrarlo.

Variables frente a secretos

Para configuraciones no sensibles, como una región o una opción de compilación, use variables mediante el contexto vars. Son visibles en la interfaz, lo cual no supone un problema cuando no hay secretos.

env:
  REGION: ${{ vars.AWS_REGION }}

El GITHUB_TOKEN predeterminado

Cada ejecución recibe un GITHUB_TOKEN automático para autenticarse en el repositorio. Limite estrictamente su alcance con la clave permissions: siga el principio de mínimo privilegio.

permissions:
  contents: read
  pull-requests: write

Entornos

Un entorno como staging o production agrupa secretos y añade reglas de protección — revisores obligatorios, temporizadores de espera y límites de ramas — antes de ejecutar un despliegue.

jobs:
  deploy:
    environment: production
    runs-on: ubuntu-latest

Revisores obligatorios

Con un entorno protegido, un trabajo de despliegue se pausa hasta que un revisor designado lo aprueba: un control humano deliberado antes de producción.

Seguridad de los PR de forks

Los secretos nunca se pasan a los flujos de trabajo desde PR de forks, por lo que un colaborador no confiable no puede robárselos. Diseñe la CI para que los PR de forks no necesiten secretos.

Rotación de secretos

Trate cada secreto como reemplazable. Cuando se filtre o caduque, solo tiene que actualizarlo en la configuración; la siguiente ejecución usa el nuevo valor sin cambiar el código.

Resumen de buenas prácticas

La guía práctica: secretos para valores sensibles, variables para el resto, un GITHUB_TOKEN con alcance limitado, entornos que protejan producción y nunca registrar un secreto.

Comprobación rápida

¿Secreto o variable, enmascarado o visible: cuál corresponde en cada caso?

Resumen

Ahora puede gestionar secretos y variables de forma segura: almacenarlos cifrados, leerlos mediante el contexto secrets, limitar el alcance del token y proteger los despliegues con entornos.

Preguntas frecuentes

¿La lección «Gestión de Secrets y variables de entorno» es gratis?

Sí — el texto completo de «Gestión de Secrets y variables de entorno» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de DevOps Bootcamp, actualiza a CoddyKit PRO. El curso de DevOps Bootcamp incluye 4 lecciones en total.

¿Qué aprenderé en «Gestión de Secrets y variables de entorno»?

Use de forma segura los Secrets, las variables y los entornos de GitHub Actions para mantener las credenciales fuera del código y controlar los despliegues. Practicas DevOps Bootcamp con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar DevOps Bootcamp?

No se requiere experiencia previa. DevOps Bootcamp en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Gestión de Secrets y variables de entorno»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de DevOps Bootcamp?

Sí. Cada lección de DevOps Bootcamp incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. ¿Qué son CI/CD y DevOps?
  2. Conceptos fundamentales de GitHub Actions
  3. Su primer workflow de GitHub
  4. Gestión de Secrets y variables de entorno
← Volver a DevOps Bootcamp