Escanea tus repos de GitHub & GitLab en busca de secretos y fallos de código.
El .env que commiteaste a las 2 de la mañana es justo lo que los atacantes buscan con grep. Apunta Defenso a un repo y encuentra los secretos, las claves y los buckets abiertos, y el código arriesgado y los fallos que acaban en una brecha, antes de que lleguen a producción.
- Secretos & claves commiteados
- Buckets de almacenamiento abiertos
- Código & fallos arriesgados
- Dependencias vulnerables

Todo lo que encontraría un atacante que clonara tu repo.
El historial de Git es para siempre. Una clave commiteada una sola vez sobrevive a cada borrado posterior, vive en cada fork y se filtra el día en que el repo se hace público. Tu rama por defecto se lee como lo haría un atacante, y cada hallazgo llega con una solución que rota el secreto y parchea el código.
Archivos .env rastreados, archivos firebase-adminsdk y serviceAccountKey, claves API, tokens y URL de bases de datos detectados por patrón, más endpoints de S3 y almacenamiento que aparecen como accesibles para todo el mundo. Detectado en revisión, no después de la fuga.
Más allá de los secretos, el escaneo señala SQL construido a mano, una clave de servicio enviada al cliente, el modo debug dejado activo y otros patrones que acaban en una brecha. La clase de cosa que el código generado por IA cuela sin que nadie se dé cuenta.
Los archivos de bloqueo de npm, Composer, pip y más se analizan y se contrastan con la base de datos OSV en busca de CVE conocidos, con la severidad y la versión corregida en el informe. Funciona con GitHub, GitLab y Bitbucket.

Qué busca realmente un escaneo de repo.
Un escáner de seguridad de repositorios vale tanto como las cosas que sabe buscar con grep. Defenso lee tu rama por defecto como lo haría un atacante con un clon, y luego reporta cada hallazgo con una solución. Es más amplio que una simple lista de patrones de git-secrets, y funciona en línea sin nada que instalar.
Secretos y claves commiteados
Detección de secretos de GitHub por todo el árbol: archivos .env rastreados, blobs firebase-adminsdk y serviceAccountKey, URL de bases de datos y claves API expuestas detectadas por patrón. Una clave commiteada una vez vive en el historial para siempre, así que la detectamos en revisión, no después de la fuga.
Config expuesta y buckets abiertos
Archivos de configuración que llevan credenciales o apuntan a endpoints de S3 y almacenamiento legibles por todo el mundo. La clase de bucket abierto que convierte un push rutinario en un titular de fuga de datos.
Código arriesgado, estilo SAST
Un SAST ligero sobre tu código fuente: cadenas SQL construidas a mano, una clave de servicio enviada al cliente, el modo debug dejado activo y otros patrones que se convierten en una brecha en silencio. La clase de cosa que el código generado por IA cuela sin que nadie se dé cuenta.
Dependencias vulnerables
Los archivos de bloqueo de npm, Composer, pip y más se analizan y se contrastan con la base de datos OSV en busca de CVE conocidos, con la severidad y la versión corregida en el informe.
Controles de cadena de suministro
Detección de typosquat en los nombres de tus dependencias, más una revisión de Dockerfile y de los flujos de trabajo de CI en busca de tokens filtrados y pasos sin fijar y con privilegios excesivos.
Una solución con cada hallazgo
Cada resultado se clasifica por severidad y llega con la remediación exacta: rota esta clave, parchea esta línea, cierra este bucket. Sin hoja de cálculo de triaje.
Defenso frente a un grep de git-secrets.
Una pasada regex local detecta los formatos de claves conocidos de ayer. Un escáner de seguridad de repositorios en línea tiene que hacer más que eso para mantener de verdad los secretos commiteados fuera de producción.
| Capacidad | grep de git-secrets | Defenso |
|---|---|---|
| Patrones de secretos commiteados | Básico | ✓ |
| Archivos .env y de cuenta de servicio expuestos | × | ✓ |
| Detección de buckets de almacenamiento abiertos | × | ✓ |
| Controles SAST sobre código arriesgado | × | ✓ |
| Controles CVE de OSV sobre dependencias | × | ✓ |
| Controles de typosquat, Dockerfile y CI | × | ✓ |
| Escanear un repo público por URL, sin configuración | × | ✓ |
| Solución y severidad con cada hallazgo | × | ✓ |
| Reescaneos programados en tu rama | × | ✓ |
Cómo se ejecuta el escaneo.
Conecta un repositorio de github.com o gitlab.com, o suelta la URL de un repo público, y Defenso clona la rama por defecto y la lee de principio a fin. Patrones de secretos, config expuesta, buckets abiertos, CVE de dependencias y fallos de código se comprueban en una sola pasada, y el informe agrupa cada hallazgo por severidad con una solución adjunta. El escáner falla en abierto: un escaneo que no puede completarse nunca bloquea tu flujo de trabajo.
El plan gratuito es real y no necesita tarjeta. Pro incluye 7 escaneos de repo al mes y Max incluye 20, para que puedas reescanear en cada cambio significativo en lugar de una sola vez en el lanzamiento. ¿Prefieres quedarte en tu editor? El servidor MCP de Defenso expone una herramienta scan_repo que escanea cualquier repo público directamente desde Claude, Cursor o Windsurf. Combínalo con el escáner de seguridad de sitios web para lo que está en vivo, y con el WAF gestionado para lo que llega a producción. Consulta los precios para el desglose completo.

Preguntas frecuentes.
Todo lo que se pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.
Cualquier repositorio que conectes desde github.com o gitlab.com, más cualquier repo público por URL. Bitbucket también es compatible para repos conectados. Los repos privados usan un token que puedes revocar en cualquier momento.
Secretos commiteados y claves API, archivos .env y de cuenta de servicio expuestos, buckets de almacenamiento abiertos, código arriesgado señalado por controles estilo SAST, dependencias vulnerables mediante los datos CVE de OSV, y problemas de typosquat, Dockerfile y CI.
git-secrets es una pasada regex local para formatos de claves conocidos. Defenso añade detección de config expuesta y de buckets abiertos, controles SAST sobre tu código, escaneo de dependencias de OSV, controles de cadena de suministro y una solución clasificada con cada hallazgo, todo en línea y sin configuración.
El plan gratuito es real y no necesita tarjeta. Pro incluye 7 escaneos de repo al mes y Max incluye 20, suficiente para reescanear en cada cambio significativo en lugar de solo en el lanzamiento.
Sí. El servidor MCP de Defenso incluye una herramienta scan_repo que escanea cualquier repositorio público directamente desde Claude Code, Cursor, Windsurf o VS Code, con los mismos controles de secretos, config y dependencias.
No. El escáner falla en abierto. Si un escaneo no puede completarse, reporta el error y nunca bloquea tu flujo de trabajo ni tu despliegue.
Encuentra el secreto antes de que lo haga un atacante.
Apunta Defenso a un repo y recibe los secretos commiteados, la config expuesta y los fallos de código en segundos. Gratis, sin tarjeta, sin instalación.