Enmascara claves de API, tokens, correos y numeros de cuenta antes de pegarlos en tickets o chats. Elige cuantos caracteres quedan visibles, el caracter de mascara y si ocultar la longitud real.
Comparte la forma de un secreto sin compartir el secreto. Pega un token, clave, correo o numero de cuenta y elige cuanto del principio y del final queda visible. Todo lo intermedio se sustituye por un caracter de mascara, para que un companero confirme a que credencial te refieres sin llegar a verla.
–
Enmascarar no es cifrar. Si un secreto ya ha quedado expuesto, rotalo en lugar de enmascararlo.
Enmascarar es una herramienta para compartir, no un control de seguridad
Que protege realmente el enmascarado
Tapar el centro de una credencial resuelve bien un problema muy concreto: permite hablar de un secreto sin transmitirlo. Tickets de soporte, informes de errores, capturas de pantalla e hilos de chat filtran credenciales continuamente, casi siempre porque alguien necesitaba confirmar cual clave estaba en uso, no cual era la clave. Mostrar sk_live_51H8...FgH responde por completo a la primera pregunta y nada a la segunda.
Esa es toda su propuesta de valor, y conviene ser preciso con los limites. El enmascarado es una transformacion unidireccional y con perdida pensada para la comunicacion humana. No es cifrado, porque no hay clave ni camino de vuelta previsto. No es hashing, porque no esta disenado para resistir nada. Se parece mas a como un recibo imprime los cuatro ultimos digitos de una tarjeta: suficiente para identificar, insuficiente para usar.
Cuanto revelar
Cada caracter visible es un caracter que un atacante no tiene que adivinar, asi que el prefijo y el sufijo deben ser tan cortos como permita la tarea de identificacion. Cuatro caracteres en cada extremo es un valor razonable para tokens largos y aleatorios, y es lo que muestran la mayoria de paneles de proveedores. Para valores cortos, conserva menos: revelar cuatro caracteres de un PIN de ocho no deja casi nada.
Los valores estructurados merecen atencion extra, porque la parte visible puede ser mas informativa de lo que parece. Muchas claves de API llevan un prefijo con significado, y sk_live_ frente a sk_test_ es justo la distincion que sueles querer conservar. Las direcciones de correo son la trampa opuesta: mantener el dominio suele estar bien, pero la parte local junto a un dominio pequeno puede identificar a una persona concreta, con lo que la cadena enmascarada vuelve a ser dato personal.
Esta herramienta impide que las ventanas inicial y final se solapen. Si ambos ajustes juntos cubrieran toda la cadena, los reduce, porque el modo de fallo de una mascara solapada es imprimir el valor original completo.
Fuga de longitud y ancho fijo
Una mascara que conserva la longitud conserva informacion. El numero de asteriscos indica exactamente cuanto mide el secreto, lo que estrecha una busqueda por fuerza bruta y puede delatar el tipo de credencial, ya que muchos formatos de clave tienen longitud fija. Para una contrasena en particular, publicar la longitud es una concesion real.
La opcion de ancho fijo sustituye todo el centro por una tirada constante de caracteres de mascara sin importar la longitud verdadera, de modo que todos los valores enmascarados parecen del mismo tamano. Usala siempre que la salida vaya a verla alguien de fuera de tu equipo. Manten el comportamiento por defecto cuando depures con companeros y la longitud sea diagnostica, por ejemplo si sospechas de una variable de entorno truncada.
Por ultimo, tratalo como un paso de formato y nunca como respuesta a un incidente. Si un secreto activo ya ha aparecido en un ticket, un log o un repositorio, enmascarar la copia no cambia nada de la exposicion original. Rota la credencial primero y enmascara despues lo que pegues.
Preguntas frecuentes
Se puede revertir el texto enmascarado?
No. Los caracteres enmascarados se descartan, no se codifican, asi que no hay nada que descifrar. Solo quedan los que elegiste dejar visibles.
Cuantos caracteres deberian quedar visibles?
Los minimos que aun permitan identificar el valor. Cuatro en cada extremo sirven para tokens largos; para valores cortos como un PIN, revela menos o nada.
Que hace el ancho fijo?
Sustituye el centro por un numero constante de caracteres de mascara, de modo que la salida nunca revela la longitud real. Usalo para todo lo que salga de tu equipo.
Se envia mi entrada a un servidor?
No. El enmascarado se ejecuta por completo en tu navegador con JavaScript, y por eso es seguro pegar aqui una credencial activa.
Puedo enmascarar un correo y que siga siendo reconocible?
Si, conserva los ultimos caracteres para que sobreviva el dominio. Ojo: una parte local corta con un dominio pequeno aun puede identificar a una persona.
Se ha filtrado una clave. Basta con enmascararla?
No. El enmascarado solo afecta a la copia que vas a compartir. Rota primero la credencial expuesta y usa el enmascarado en los mensajes posteriores.