Volver al glosario

Clave de acceso de larga duración (Long-lived access key)

2 min de lectura

Una clave de acceso de larga duración es una credencial cloud estática que no caduca por sí sola: un identificador y un secreto que autentican una llamada a la API desde donde se presenten. Es el hallazgo que más se repite en una evaluación de cloud y uno de los más fáciles de retirar, porque en la mayoría de los casos ya no la necesita nada.

29 de julio de 2026
Compartir:

El problema no es la clave, es que no caduque. Una credencial temporal obtenida al asumir un rol no sirve de nada unas horas después de filtrarse; una clave estática funciona hasta que alguien se da cuenta. Y se filtran por canales difíciles de cerrar: un repositorio público, un histórico de commits que se reescribió pero que un fork sigue sirviendo, la capa de una imagen de contenedor, un registro de compilación, el paquete de una aplicación móvil, un fichero de estado, la copia de seguridad de un portátil.

El sustituto está disponible en todas las plataformas grandes y no cuesta nada. Las cargas de trabajo que corren dentro del proveedor toman una identidad de la plataforma. Las tuberías y las cargas que corren fuera usan la federación de identidad de carga de trabajo para cambiar un token de corta duración de su propio proveedor de identidad por credenciales de cloud, lo que elimina el secreto almacenado por completo. Lo que queda después es un número pequeño de excepciones auténticas, y esas van en un almacén gestionado con rotación, que es el trabajo corriente de la gestión de secretos.

Dos cosas que comprobar y que se suelen saltar: la marca de último uso, que normalmente enseña que una parte grande de las claves de un parque no se ha usado nunca, y las claves colgadas de identidades que además tienen derechos administrativos. En un informe nombramos la identidad, la antigüedad de la clave, su último uso y a qué llega, porque esa combinación es la que sostiene el argumento de la subsanación, y sale de las pruebas de cloud donde lo primero que buscamos son las claves.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.