# Planificador de rotación de secretos en archivos .env

Pega un archivo .env y obtén un plan de rotación de secretos por etapas. Detecta URLs de base de datos, API keys, tokens de autenticación, claves privadas, credenciales cloud, claves de pago y secretos de cifrado; puntúa cada uno por exposición y antigüedad, y los programa en una línea de tiempo de 4 semanas con checklist de doble clave y un .env.example generado. Fechas de última rotación opcionales y cadencia configurable (30/90/180/365 días) alimentan el score de cumplimiento.

> Página canónica: https://elysiatools.com/es/tools/env-file-secret-rotation-planner

- **Categoría:** Security

- **Palabras clave:** archivo env, rotación de secretos, .env, rotación de credenciales, cumplimiento de seguridad, rotación de api key, cadena de suministro, gestión de secretos, devsecops, plan de rotación, credenciales filtradas, dotenv, seguridad de configuración, rotación sin downtime, higiene de secretos

## Descripción general

Un planificador de rotación de secretos para ingenieros DevSecOps, plataforma y backend:

1. Pega el contenido de un .env (se toleran comillas, comentarios y prefijos export).
2. El clasificador reconoce URLs de base de datos, API keys, tokens, claves privadas, credenciales cloud y de pago, secretos de cifrado, OAuth client secrets, webhooks y contraseñas SMTP, y descarta no-secretos obvios como puertos y config pública.
3. Cada secreto detectado se puntúa por exposición (alta/media/baja) y por antigüedad frente a la cadencia elegida (30/90/180/365 días).
4. Los secretos se reparten en una timeline de 4 semanas: primero critical, luego high, medium y routine, con fecha de vencimiento por ítem.
5. Un checklist de doble clave recorre una rotación sin downtime (crear nuevo -> ventana dual -> cambiar -> revocar viejo -> actualizar metadata), y un .env.example generado borra los secretos pero deja la config pública para documentación.

Offline y solo lectura: nada se sube ni se valida credencial real. Usa el resultado para guiar tu flujo de secrets manager.

## Entradas

- **Contenido del archivo .env** (textarea): DATABASE_URL=postgres://user:pass@host:5432/db STRIPE_SECRET_KEY=sk_live_abc123... JWT_SECRET=supersecret GITHUB_TOKEN=ghp_xxx... PORT=3000
- **Cadencia de rotación** (select)
- **Asumir que hoy es** (date)
- **Fechas de última rotación (KEY=AAAA-MM-DD, una por línea, opcional)** (textarea): JWT_SECRET=2026-01-15 DATABASE_URL=2026-03-01
- **Mostrar .env.example generado** (checkbox)
- **Mostrar cronograma por etapas (estilo Gantt)** (checkbox)

## Cuándo usarlo

- Cuando necesitas auditar la antigüedad y exposición de las credenciales almacenadas en tus archivos de configuración local .env.
- Antes de migrar secretos locales a un gestor de secretos en la nube y requerir un plan de transición ordenado.
- Durante auditorías de seguridad DevSecOps para asegurar que las claves de API y tokens de producción se roten periódicamente sin causar caídas de servicio.

## Cómo funciona

- Pega el contenido de tu archivo .env y define la cadencia de rotación deseada (de 30 a 365 días) junto con las fechas de última rotación de tus claves.
- El clasificador analiza las variables, descarta configuraciones públicas como puertos o entornos, e identifica secretos críticos como URLs de bases de datos, tokens y claves de pago.
- El sistema calcula el nivel de exposición y genera un cronograma de rotación de 4 semanas, priorizando los elementos críticos y de mayor antigüedad.
- Se genera un checklist de doble clave para guiar la rotación sin tiempo de inactividad y un archivo .env.example limpio con las variables vacías listas para documentar.

## Casos de uso

- Auditoría rápida de cumplimiento de seguridad en archivos de configuración locales antes de un despliegue.
- Planificación de la rotación periódica de claves de API de terceros (como Stripe o GitHub) sin afectar el entorno de producción.
- Generación automatizada de plantillas .env.example limpias a partir de archivos de entorno reales con múltiples variables.

## Preguntas frecuentes

### ¿Se envían mis secretos o credenciales a algún servidor externo?

No. El análisis se realiza por completo de forma local en tu navegador; ninguna credencial real se sube, almacena o valida externamente.

### ¿Qué tipos de secretos puede detectar este planificador?

Detecta URLs de bases de datos, API keys, tokens de autenticación, claves privadas, credenciales cloud, claves de pago, secretos de cifrado y contraseñas SMTP.

### ¿Cómo ayuda el checklist de doble clave a evitar caídas de servicio?

Guía el proceso de mantener activas la clave antigua y la nueva simultáneamente durante la transición, asegurando que ningún servicio falle antes de revocar la credencial anterior.

### ¿Qué hace la opción de cadencia de rotación?

Define el intervalo máximo recomendado (30, 90, 180 o 365 días) para evaluar si un secreto está vencido según su fecha de última rotación.

### ¿Para qué sirve el archivo .env.example generado?

Mantiene la estructura y variables públicas de tu configuración original pero elimina los valores sensibles, facilitando la documentación segura del repositorio.

## Herramientas relacionadas

- [Generador de par de claves RSA](https://elysiatools.com/es/tools/rsa-key-generator): Genera un par de claves RSA pública/privada con crypto.generateKeyPairSync() de Node, en formato PEM. Soporta 2048/3072/4096 bits, PKCS#8 (recomendado) o PKCS#1, y cifrado de la clave privada con contraseña. Las claves se generan localmente.
- [Comprobador de cabeceras de seguridad](https://elysiatools.com/es/tools/security-headers-checker): Audita las cabeceras de respuesta HTTP para cumplimiento de seguridad — analiza las cabeceras sin procesar que pegas (sin red) y las califica frente al conjunto de cabeceras seguras OWASP con comprobaciones a nivel de valor: HSTS max-age, CSP unsafe-inline/eval, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, COOP/COEP/CORP y más. Devuelve una nota (A+ a F) más hallazgos por cabecera con recomendaciones listas para copiar.
- [Comprobador de seguridad de URL](https://elysiatools.com/es/tools/url-safety-checker): Detecta señales de phishing y fraude en una URL mediante análisis estructural profundo — ataques homógrafos punycode/IDN (Latín/Cirílico mixto), credenciales embebidas (truco user:pass@host), TLDs de alto riesgo, doble codificación y contrabando de caracteres de control, engaño de subdominio de marca y ofuscación numérica/IP. Solo análisis estático, sin red. Complementa el URL Validator.
- [Verificador de Fuerza de Passphrase AGEX](https://elysiatools.com/es/tools/agex-passphrase-strength-checker): Evalua una passphrase para bundles AGEX y recomienda el perfil de proteccion adecuado
- [Generador de PKCE Code Verifier y Challenge](https://elysiatools.com/es/tools/pkce-code-verifier-generator): Genera, valida y verifica pares code_verifier / code_challenge PKCE (RFC 7636) de OAuth2 / OIDC. Tres modos: (1) generar un par nuevo a partir de bytes aleatorios criptográficos (256/384/512/768 bits), (2) auditar un verifier existente frente al RFC — longitud (43–128), charset \[A-Za-z0-9-._~\] y ≥256 bits de entropía, y (3) verificar un par recomputando BASE64URL(SHA256(verifier)). Opcionalmente construye la URL completa de autorización y el cuerpo del intercambio de token. Complementa al nonce-genérico (que solo emite el par) con auditoría de cumplimiento RFC y verificación de pares.
- [Generador de Par de Claves AGEX](https://elysiatools.com/es/tools/agex-keypair-generator): Genera un par de claves Ed25519 para firmar y verificar bundles AGEX
- [Reparto de secreto de Shamir](https://elysiatools.com/es/tools/shamir-secret-sharing): Divide un secreto en n partes donde cualquier k (el umbral) basta para reconstruirlo — esquema k-de-n de Shamir sobre GF(256). Criptografía pura local (crypto.randomBytes para coeficientes), sin red. Divide una contraseña/clave/frase entre varias personas y recupérala con cualquier k. Solo confidencialidad, no autenticidad.
- [Sincronizador de paleta Tailwind](https://elysiatools.com/es/tools/tailwind-color-palette-sync): Introduce HEX, elige esquema de nombres (escala 50–950 / nombre único / anidamiento) y genera el fragmento theme.extend.colors de tailwind.config.ts con niveles WCAG AA/AAA por color. Modo oscuro opcional.

## Ejemplos

- [Ejemplos de Variables de Entorno (.env)](https://elysiatools.com/es/samples/env-samples): Ejemplos de configuración de variables de entorno para diferentes tipos de aplicaciones y entornos
- [Ejemplos de Procesamiento de Imágenes Android Java](https://elysiatools.com/es/samples/android-image-processing-java): Ejemplos de procesamiento de imágenes Android Java incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Android Kotlin](https://elysiatools.com/es/samples/android-image-processing-kotlin): Ejemplos de procesamiento de imágenes Android Kotlin incluyendo lectura/escritura, escalado y conversión de formato
- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato

## Contenido relacionado

- [Herramientas de autenticacion, contrasenas y seguridad de tokens](https://elysiatools.com/es/hubs/auth-token-security): Genera y valida contrasenas, revisa JWT, compara flujos de hash de contrasena e inspecciona controles basicos de seguridad de autenticacion en un solo hub.
- [Herramientas de cifrado documental, redacción y seguridad de campos](https://elysiatools.com/es/hubs/document-field-security-workflows): Compara protección por contraseña en PDF, control de permisos, conversión de PDF cifrados, cifrado de campos en CSV/XLSX y herramientas de redacción documental en un solo hub de seguridad.
- [Herramientas de validación de identificadores, configuración y entradas](https://elysiatools.com/es/hubs/validation-validate): Compara validadores de email, teléfono, IP, fechas, cron, códigos de barras, datos de pago y archivos env en un solo hub para entradas reales.
- [Validadores de formato para identificadores, direcciones y codigos](https://elysiatools.com/es/hubs/validation-format): Herramientas reunidas para validacion de formato de identificadores, direcciones, cuentas y codigos en un solo hub.
