{"id":13740,"date":"2026-04-28T09:18:51","date_gmt":"2026-04-28T09:18:51","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/29\/bitwarden-cli-checkmarx-github-action-supply-chain-devsecops\/"},"modified":"2026-07-09T16:50:59","modified_gmt":"2026-07-09T16:50:59","slug":"bitwarden-cli-checkmarx-github-action-supply-chain-devsecops","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/04\/28\/bitwarden-cli-checkmarx-github-action-supply-chain-devsecops\/","title":{"rendered":"Bitwarden CLI: Ataque a la cadena de suministro a trav\u00e9s de GitHub Actions"},"content":{"rendered":"<div style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">7 min de lectura<\/div>\n<p style=\"font-size:1.15em;line-height:1.6;font-weight:600;margin:0 0 24px;color:#0a1e3d;\"><strong>El incidente de la CLI de Bitwarden del 22 de abril de 2026 no es un fallo de biblioteca, sino un problema de la pipeline. La acci\u00f3n de GitHub comprometida checkmarx\/ast-github-action expuso tokens y material de compilaci\u00f3n en la CI de Bitwarden \u2013 y distribuy\u00f3 temporalmente @bitwarden\/cli@2026.4.0 en npm. Quien gestione DevSecOps en DACH ahora no verifica la CLI, sino las m\u00e1quinas de compilaci\u00f3n que la rodean.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Incidente.<\/strong> Entre las 23:57 y las 01:30 CEST, durante la noche del 22 al 23 de abril de 2026, una versi\u00f3n comprometida de @bitwarden\/cli@2026.4.0 estuvo disponible en npm. Bitwarden ha descontinuado ya este lanzamiento.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Causa ra\u00edz.<\/strong> Una acci\u00f3n de terceros, checkmarx\/ast-github-action, comprometida dentro del amplio incidente de Checkmarx, exfiltr\u00f3 secretos del flujo de trabajo en el workflow de GitHub de Bitwarden.<\/li>\n<li style=\"margin-bottom:12px;\"><strong style=\"color:#69d8ed;\">Impacto.<\/strong> El payload bw1.js recopil\u00f3 durante la instalaci\u00f3n con npm tokens de GitHub\/npm, claves SSH, variables de entorno y credenciales en la nube. Seg\u00fan Bitwarden, los datos de los vaults de los usuarios finales no se vieron afectados.<\/li>\n<li><strong style=\"color:#69d8ed;\">Verificaciones obligatorias.<\/strong> Inventario de los CI-Runner, hash-pinning para acciones de terceros, auditor\u00eda de lockfiles y cach\u00e9, rotaci\u00f3n de tokens, filtros de egreso en los runners de compilaci\u00f3n.<\/li>\n<\/ul>\n<\/div>\n<div style=\"background:#f0f9fa;border-left:4px solid #69d8ed;padding:20px 24px;margin:32px 0;border-radius:4px;\">\n<p style=\"margin:0;\"><strong>\u00bfQu\u00e9 es un ataque de cadena de suministro mediante GitHub Actions?<\/strong> Un ataque de cadena de suministro mediante GitHub Actions es una clase de ataque en la que los agresores no comprometen directamente el paquete de software entregado, sino una acci\u00f3n de terceros integrada en el flujo de compilaci\u00f3n. Esta acci\u00f3n, al ejecutarse, obtiene acceso a secretos del flujo de trabajo (tokens, credenciales en la nube), que puede exfiltrar hacia un punto final controlado por el atacante. Con los tokens robados, se pueden manipular lanzamientos, comprometer repositorios ajenos o tomar control de recursos en la nube; el usuario final solo se entera cuando el paquete construido se vuelve visible en el canal de distribuci\u00f3n.<\/p>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Por qu\u00e9 este incidente es un incidente de la pipeline, no un incidente de CLI<\/h2>\n<p>La interpretaci\u00f3n medi\u00e1tica de la episodio de Bitwarden es simplificada: se habr\u00eda comprometido una CLI de gestor de contrase\u00f1as, poniendo en riesgo los datos de Vault. Pero justamente eso no fue lo que ocurri\u00f3. La declaraci\u00f3n oficial de Bitwarden confirma un canal de distribuci\u00f3n de 93 minutos a trav\u00e9s de npm y excluye expl\u00edcitamente cualquier acceso a los contenidos de Vault. El verdadero problema radica una capa m\u00e1s abajo: en el flujo de CI\/CD que construy\u00f3 y public\u00f3 la CLI.<\/p>\n<p>El repositorio de GitHub de Bitwarden utiliza \u2013 como muchos stacks DevSecOps \u2013 una acci\u00f3n de terceros llamada checkmarx\/ast-github-action para realizar an\u00e1lisis est\u00e1ticos. Esta acci\u00f3n fue preparada como parte de una campa\u00f1a m\u00e1s amplia de la cadena de suministro de Checkmarx y exfiltr\u00f3 secretos de los flujos de trabajo. Con los tokens obtenidos, el atacante accedi\u00f3 brevemente al job de publicaci\u00f3n y envi\u00f3 una versi\u00f3n modificada de la versi\u00f3n 2026.4.0 al canal de npm. Investigadores de seguridad de Socket, Endor Labs y Palo Alto Networks han reproducido independientemente la mec\u00e1nica: el payload bw1.js recopilaba, durante el hook de instalaci\u00f3n, tokens de GitHub y npm, claves SSH, historial de shell y credenciales de nube, envi\u00e1ndolos cifrados con AES-256-GCM a la dominio imitado audit.checkmarx.cx.<\/p>\n<p>Para los responsables de DACH, esto significa que cualquier organizaci\u00f3n que use GitHub Actions est\u00e1 potencialmente expuesta de la misma manera \u2013 independientemente de si Bitwarden CLI forma parte del stack. El ataque no apunta al paquete publicado, sino al punto del flujo de trabajo donde un paso de terceros obtiene acceso a los secretos del job. Quienes gestionan flujos de trabajo de GitHub con referencias uses:- sin hash-pinning cargan, en cada ejecuci\u00f3n, la versi\u00f3n actualizada de la acci\u00f3n externa \u2013 incluyendo una posible compromisi\u00f3n que podr\u00eda haber ocurrido entre dos builds.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#69d8ed;letter-spacing:-0.03em;\">93 minutos<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">Intervalo de distribuci\u00f3n de la versi\u00f3n manipulada @bitwarden\/cli@2026.4.0 en npm. Durante este tiempo, cada ejecuci\u00f3n autom\u00e1tica de CI que instalaba la CLI como dependencia descargaba el payload preparado.<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: Declaraci\u00f3n de Bitwarden sobre el incidente de la cadena de suministro de Checkmarx, 23 de abril de 2026<\/div>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Tres capas que los equipos de DevSecOps deben pasar ahora<\/h2>\n<p>El an\u00e1lisis se lleva a cabo de manera pragm\u00e1tica en tres fases. \u00bfQu\u00e9 ocurri\u00f3 realmente en los runnern de compilaci\u00f3n durante las \u00faltimas semanas? \u00bfQu\u00e9 secretos estuvieron disponibles en ese momento? \u00bfQu\u00e9 pasos de terceros ten\u00edan acceso lectura o escritura al contexto del flujo de trabajo? Solo despu\u00e9s de responder estas tres preguntas se procede con el an\u00e1lisis de las versiones de la CLI y de los archivos de bloqueo.<\/p>\n<p>La primera fase es la <strong>Inventario de los runners de CI<\/strong>. Cada runner de compilaci\u00f3n que ejecut\u00f3 flujos de trabajo entre la tarde del 22 de abril y el mediod\u00eda del 24 de abril pertenece a una lista que incluye la ID de ejecuci\u00f3n, el nombre del trabajo, las acciones involucradas y la imagen del contenedor iniciado. Los runners autohosteados son especialmente cr\u00edticos, ya que mantienen estado entre trabajos; si un flujo de trabajo preparado ha escrito tokens en el cach\u00e9 del runner, estos permanecer\u00e1n all\u00ed incluso despu\u00e9s de la limpieza realizada por Bitwarden. Los runners alojados en GitHub son ef\u00edmeros, pero los registros de ejecuci\u00f3n tambi\u00e9n muestran las versiones de las acciones cargadas en esos casos.<\/p>\n<p>La segunda fase es el <strong>Stock de secretos<\/strong>. Los tokens que fueron referenciados en un trabajo afectado se consideran comprometidos, incluso si el trabajo se complet\u00f3 sin problemas. Esto incluye secretos de repositorio, de organizaci\u00f3n y de entorno, tokens de OIDC-Issuer, tokens de publicaci\u00f3n npm, PATs de GitHub, as\u00ed como credenciales de nube que ingresaron al trabajo mediante federaci\u00f3n. La rotaci\u00f3n no debe llevarse a cabo de forma apresurada, pero debe realizarse en un orden documentado, ya que los tokens rotados pueden ser utilizados simult\u00e1neamente en sistemas productivos.<\/p>\n<p>La tercera fase es el <strong>Inventario de las acciones<\/strong>. \u00bfQu\u00e9 acciones de terceros est\u00e1n presentes en los propios flujos de trabajo? \u00bfCu\u00e1les de ellas est\u00e1n referenciadas mediante etiquetas (@v3), y cu\u00e1les mediante hash? El tag-pinning funciona como una forma de versi\u00f3nizaci\u00f3n, aunque no ofrece garant\u00edas; un atacante con acceso como mantenedor puede cambiar el tag hacia un commit comprometido. El hash-pinning, en cambio, congela la acci\u00f3n en un SHA de commit exacto, lo que elimina esta clase de ataques.<\/p>\n<div style=\"background:#fff8e1;border-left:4px solid #f5a623;padding:20px 24px;margin:32px 0;border-radius:4px;\">\n<p style=\"margin:0 0 8px;font-weight:700;color:#7a4f00;\">Orden de verificaci\u00f3n urgente para los equipos de DevSecOps de la regi\u00f3n DACH<\/p>\n<p style=\"margin:0;color:#333;line-height:1.6;\">1. Exportar los registros de auditor\u00eda de GitHub de los \u00faltimos 7 d\u00edas y buscar en los push de archivos de flujo de trabajo, as\u00ed como en el uso de tokens de acciones contra dominios externos. 2. Eliminar los paquetes checkmarx\/ast-github-action de cada flujo de trabajo o pincharlos hacia un SHA de commit anterior al 22 de abril. 3. Rotar todos los secretos de repositorio, de organizaci\u00f3n y de entorno que fueron referenciados en un flujo de trabajo entre el 22 y el 24 de abril. 4. Revisar los archivos de bloqueo npm en @bitwarden\/cli@2026.4.0 y, en caso de encontrar alg\u00fan fallo, downgradar a una versi\u00f3n anterior. 5. Establecer reglas en el SIEM para detectar las conexiones que reportan a audit.checkmarx.cx.<\/p>\n<\/div>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Lo que act\u00faa de inmediato y lo que solo da una apariencia de seguridad<\/h2>\n<p>La comunidad DevSecOps lleva d\u00edas debatiendo qu\u00e9 medidas realmente surten efecto. Algunos reflejos son operativamente correctos, mientras que otros dan una falsa sensaci\u00f3n de seguridad. La siguiente evaluaci\u00f3n distingue entre las medidas obligatorias y las deseadas.<\/p>\n<div style=\"display:flex;gap:16px;margin:32px 0;flex-wrap:wrap;\">\n<div style=\"flex:1;min-width:280px;background:#f0faf0;border-radius:8px;padding:16px 20px;border-top:3px solid #2ecc71;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#2ecc71;\">Act\u00faa de inmediato<\/p>\n<ul style=\"margin:0;padding-left:18px;line-height:1.6;\">\n<li>Pinning de hashes para cada acci\u00f3n de terceros (uses: checkmarx\/ast-github-action@&lt;sha&gt;)<\/li>\n<li>Federaci\u00f3n OIDC en lugar de tokens de nube de larga duraci\u00f3n en los flujos de trabajo<\/li>\n<li>npm ci &#8211;ignore-scripts como configuraci\u00f3n predeterminada en las pipelines de CI<\/li>\n<li>Filtro de egreso en los runners de compilaci\u00f3n (lista blanca para registros, espejos y dominios propios)<\/li>\n<li>TTL de tokens m\u00e1s corto que el ciclo t\u00edpico de construcci\u00f3n<\/li>\n<\/ul>\n<\/div>\n<div style=\"flex:1;min-width:280px;background:#fdf0f0;border-radius:8px;padding:16px 20px;border-top:3px solid #e74c3c;\">\n<p style=\"margin:0 0 12px;font-weight:700;color:#e74c3c;\">Solo parece actuar<\/p>\n<ul style=\"margin:0;padding-left:18px;line-height:1.6;\">\n<li>Pinning de tags sin hash (los tags pueden ser cambiados f\u00e1cilmente)<\/li>\n<li>Revisi\u00f3n de c\u00f3digo en dos etapas sin protecci\u00f3n de ramas en los archivos del flujo de trabajo<\/li>\n<li>Soluciones Vault sin endurecimiento de los runners de compilaci\u00f3n<\/li>\n<li>Informes SBOM que solo muestran dependencias en tiempo de ejecuci\u00f3n<\/li>\n<li>Escaners est\u00e1ticos sin visibilidad sobre los archivos propios del flujo de trabajo<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<p>La medida de emergencia m\u00e1s eficaz es separar los pasos de construcci\u00f3n que cargan acciones externas de aquellos que requieren secretos. En un modelo sencillo, esto significa: la revisi\u00f3n de c\u00f3digo, el an\u00e1lisis est\u00e1tico y el escaneo de dependencias se realizan en un job sin bloque secrets:-, mientras que el paso de publicaci\u00f3n se lleva a cabo en un segundo job con tokens m\u00ednimos y sin acciones externas, salvo las mantenidas directamente por GitHub. La mayor\u00eda de los flujos de trabajo combinan ambas cosas por razones hist\u00f3ricas, aunque t\u00e9cnicamente no sea necesario.<\/p>\n<p>A nivel arquitect\u00f3nico, la federaci\u00f3n OIDC se convertir\u00e1 en el patr\u00f3n obligatorio en los pr\u00f3ximos 12 meses. El efecto es contundente: las credenciales de nube ya no existen como un valor almacenado en el flujo de trabajo, sino que se emiten de forma puntual por el proveedor de nube en cada ejecuci\u00f3n. Un atacante que comprometa una \u00fanica ejecuci\u00f3n no tendr\u00e1 despu\u00e9s ning\u00fan acceso reutilizable. El esfuerzo para la migraci\u00f3n suele ser de un d\u00eda persona por cuenta de nube, m\u00e1s la auditor\u00eda de las condiciones de confianza \u2013 una carga manejable frente al da\u00f1o que causar\u00eda un filtrado de tokens.<\/p>\n<blockquote style=\"border-left:4px solid #69d8ed;padding:16px 24px;margin:32px 0;background:#fafafa;font-style:italic;color:#333;\"><p>\n\u00abLa lecci\u00f3n de 2026 no es que las acciones de terceros deban prohibirse. La lecci\u00f3n es que cada acci\u00f3n externa requiere el mismo grado de cuidado que una biblioteca en tiempo de ejecuci\u00f3n \u2013 incluyendo pinning, revisi\u00f3n ante cualquier actualizaci\u00f3n de versi\u00f3n y telemetr\u00eda sobre lo que realmente hace en el flujo de trabajo.\u00bb<\/p>\n<footer style=\"margin-top:12px;font-style:normal;font-size:0.9em;color:#b8c5ce;\">&#8211; Tenor de varios l\u00edderes de DevSecOps de DACH en reuniones sectoriales para analizar el incidente<\/footer>\n<\/blockquote>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Qu\u00e9 significa el incidente para las estrategias de b\u00f3vedas y secretos<\/h2>\n<p>La pregunta refleja en muchos equipos de seguridad de la regi\u00f3n DACH es: \u00bfsustituimos Bitwarden? Esta pregunta pasa por alto el problema. El incidente no dice nada sobre la seguridad de la infraestructura del servidor de Bitwarden o el cifrado de la b\u00f3veda. Dice algo sobre la canalizaci\u00f3n de construcci\u00f3n y distribuci\u00f3n. Precisamente esta canalizaci\u00f3n es una puerta de entrada potencial en cualquier proveedor serio, ya sea de c\u00f3digo abierto o cerrado.<\/p>\n<p>Lo que cambia es la forma en que se protegen las estrategias de secretos contra los riesgos de CI\/CD. Observamos tres ajustes en los equipos que gestionan el incidente correctamente. Primero: las herramientas CLI para el acceso a secretos solo se ejecutan en runners dedicados con sus propias reglas de salida, no en los pools generales de CI. Segundo: los tokens de b\u00f3veda utilizados en las canalizaciones obtienen \u00e1mbitos por repositorio y TTL inferiores a la duraci\u00f3n media de la construcci\u00f3n. Tercero: cada acceso a la b\u00f3veda desde un flujo de trabajo genera un evento de auditor\u00eda que fluye hacia la monitorizaci\u00f3n de seguridad, no solo al registro propio de la b\u00f3veda.<\/p>\n<p>Operativamente, esto no es trivial. El alcance de los tokens aumenta el esfuerzo de mantenimiento por repositorio, los runners dedicados encarecen la operaci\u00f3n de CI y los flujos de auditor\u00eda necesitan analizadores. Quien evitaba este esfuerzo antes del incidente ve ahora la contrapartida: un \u00fanico flujo de trabajo comprometido puede invalidar todo el panorama de tokens. La inversi\u00f3n en el endurecimiento de la canalizaci\u00f3n resulta rentable en sectores con obligaciones DORA, NIS2 o KRITIS, ya que estos requisitos de auditor\u00eda exigen controles similares.<\/p>\n<p>Una cuesti\u00f3n secundaria concierne al manejo de la propia CLI. La CLI de Bitwarden sigue siendo para muchos equipos la conexi\u00f3n m\u00e1s eficiente a la b\u00f3veda desde scripts y CI. La recomendaci\u00f3n no es eliminar la CLI, sino controlar su fuente de obtenci\u00f3n: sin instalaciones directas de npm desde canalizaciones productivas, sino distribuci\u00f3n a trav\u00e9s de un espejo interno que aprueba versiones. Quien sospeche de una fuga de tokens, mira primero en ~\/.bw-state.json y en los registros del servidor de la b\u00f3veda buscando patrones de lectura at\u00edpicos, no en el binario de la CLI en s\u00ed.<\/p>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Lo que permanece y lo que trae la pr\u00f3xima ola<\/h2>\n<p>El incidente de Bitwarden es parte de una serie. El ataque a Trivy en marzo, el secuestro del mantenedor de npm en Axios a principios de abril y la brecha de Vercel a trav\u00e9s de Context.ai-OAuth pertenecen a la misma categor\u00eda: ataques a las cadenas de suministro que no pasan por el producto terminado, sino por el taller. Quien asume la responsabilidad de DevSecOps en la regi\u00f3n DACH debe modelar esta clase como un eje de amenaza propio, separado de los temas cl\u00e1sicos de vulnerabilidades y endpoints.<\/p>\n<p>La pr\u00f3xima ola probablemente no ser\u00e1n GitHub Actions, sino las im\u00e1genes base de contenedores y el envenenamiento de la cach\u00e9 de construcci\u00f3n. Ambos vectores est\u00e1n t\u00e9cnicamente m\u00e1s cerca de la federaci\u00f3n de flujos de trabajo y actualmente se verifican menos sistem\u00e1ticamente que los hashes de las acciones. Los equipos que ahora limpian su inventario de canalizaciones no deber\u00edan detenerse en la auditor\u00eda de acciones, sino incluir la procedencia de contenedores (Sigstore, in-toto) y la firma de cach\u00e9s en el plan a 12 meses.<\/p>\n<p>La banda sonora regulatoria acompa\u00f1a. La implementaci\u00f3n de la NIS2 de la UE ya exige hoy que las relaciones cr\u00edticas con proveedores se documenten y supervisen. Las GitHub Actions que ven los secretos del flujo de trabajo son exactamente eso, y se ponderar\u00e1n en consecuencia en las auditor\u00edas de 2026. Quien pueda presentar un informe limpio del inventario de acciones, ya tiene hecha la mitad de la parte de cumplimiento normativo.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfEst\u00e1n afectados los datos de la b\u00f3veda de Bitwarden?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. Bitwarden ha confirmado en su declaraci\u00f3n oficial que ni los datos de la b\u00f3veda de los usuarios finales ni los sistemas productivos de Bitwarden fueron comprometidos. El incidente afecta exclusivamente a la construcci\u00f3n de la CLI distribuida a trav\u00e9s de npm durante una ventana de 93 minutos en la noche del 22 al 23 de abril de 2026.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 versi\u00f3n est\u00e1 afectada?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La variante manipulada se distribuy\u00f3 como @bitwarden\/cli@2026.4.0. Esta versi\u00f3n est\u00e1 obsoleta. Quien haya instalado durante la ventana (23:57 a 01:30 MESZ), deber\u00eda eliminar la versi\u00f3n de los archivos de bloqueo y cach\u00e9s, rotar los tokens implicados y revisar los registros de los runners de construcci\u00f3n en busca de conexiones a audit.checkmarx.cx.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfBasta con usar fijaci\u00f3n de etiquetas para GitHub Actions?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">No. La fijaci\u00f3n de etiquetas solo congela la denominaci\u00f3n de la etiqueta, no el commit subyacente. Un atacante con acceso de mantenedor puede reasignar la etiqueta a un commit manipulado. La fijaci\u00f3n de hash mediante SHA de commit es la \u00fanica barrera fiable contra esta clase de ataque.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfDebemos rotar todos los tokens?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La rotaci\u00f3n se aplica a cada token que fue referenciado entre el 22 y el 24 de abril en un flujo de trabajo, independientemente de si la compilaci\u00f3n fue exitosa. Los secretos de repositorio, organizaci\u00f3n y entorno, as\u00ed como las credenciales en la nube relacionadas con OIDC, forman parte de la lista de rotaci\u00f3n. No es necesaria una rotaci\u00f3n completa de todos los tokens, siempre que no hayan sido referenciados en flujos de trabajo afectados.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 consecuencias de cumplimiento normativo surgen?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Bajo NIS2, el incidente cae bajo la obligaci\u00f3n de notificar incidentes graves, siempre que est\u00e9n afectados servicios cr\u00edticos propios. Bajo DORA rige la misma l\u00f3gica para las instituciones financieras. Independientemente de ello, todos los equipos DACH documentan el incidente de manera \u00fatil en el registro interno de incidentes con las medidas adoptadas, ya que las autoridades supervisoras preguntan cada vez m\u00e1s por controles de la cadena de suministro en auditor\u00edas posteriores.<\/p>\n<\/details>\n<h2 style=\"margin-top:64px;margin-bottom:20px;padding-top:16px;\">Consejos de lectura de la redacci\u00f3n<\/h2>\n<div style=\"background:#f7f9fa;border-top:3px solid #69d8ed;padding:20px 24px;margin:32px 0;border-radius:4px;\">\n<ul style=\"margin:0;padding-left:20px;line-height:1.8;\">\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/27\/bitwarden-cli-supply-chain-2026-04-22-npm-preinstall-hook\/\">Ataque a la cadena de suministro de Bitwarden CLI 22.04.2026: Auditor\u00eda del gancho preinstall de npm<\/a> &#8211; Art\u00edculo hermano sobre el inventario de ganchos npm, que desglosa detalladamente el canal de distribuci\u00f3n y los ganchos preinstall.<\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/02\/ataque-npm-a-axios-como-una-cuenta-de-mantenedor-secuestrada-amenazo-a-millones-de-desarrolladores\/\">Ataque npm de Axios: C\u00f3mo una cuenta de mantenedor secuestrada amenaz\u00f3 a millones de desarrolladores<\/a> &#8211; El trasfondo del incidente actual y un patr\u00f3n que se extiende desde principios de abril.<\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/24\/ataque-a-la-cadena-de-suministro-de-trivy-cuando-el-escaner-de-seguridad-se\/\">Ataque a la cadena de suministro contra Trivy: Cuando el propio esc\u00e1ner de seguridad se convierte en arma<\/a> &#8211; C\u00f3mo precisamente una herramienta DevSecOps se convirti\u00f3 en parte de la cadena de suministro y qu\u00e9 capas SLSA proporcionan protecci\u00f3n.<\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/01\/28\/seguridad-en-la-cadena-de-suministro-de-software-por-que-los-sbom-seran-imprescindibles-en-2026\/\">Seguridad de la cadena de suministro de software: Por qu\u00e9 los SBOM se vuelven indispensables en 2026<\/a> &#8211; Clasificaci\u00f3n b\u00e1sica sobre la obligaci\u00f3n de SBOM y su papel en auditor\u00edas NIS2\/DORA.<\/li>\n<\/ul>\n<\/div>\n<p><!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n de la redacci\u00f3n<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/27\/bitwarden-cli-supply-chain-2026-04-22-npm-preinstall-hook\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/04\/st-bitwarden-supply-chain-260427-250x131.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Ataque a la cadena de suministro de Bitwarden CLI 22.04.2026: Auditor\u00eda de hooks npm<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/04\/02\/ataque-npm-a-axios-como-una-cuenta-de-mantenedor-secuestrada-amenazo-a-millones-de-desarrolladores\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/05\/axios-npm-supply-chain-attack-security-today-c2pa-260521-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Ataque npm a Axios: c\u00f3mo una cuenta de mantenedor secuestrada amenaz\u00f3 a millones de desarrolladores<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/24\/ataque-a-la-cadena-de-suministro-de-trivy-cuando-el-escaner-de-seguridad-se\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/supply-chain-angriff-trivy-code-2026-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Ataque a la cadena de suministro de Trivy: Cuando el esc\u00e1ner de seguridad se convierte en el arma<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/01\/28\/seguridad-en-la-cadena-de-suministro-de-software-por-que-los-sbom-seran-imprescindibles-en-2026\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/03\/software-supply-chain-security-sbom-2026-250x167.jpeg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Seguridad en la cadena de suministro de software: por qu\u00e9 los SBOM ser\u00e1n imprescindibles en 2026<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/04\/28\/la-arquitectura-decide-el-costo-del-cumplimiento\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-bsi-kritis-cloud-multi-cloud-compliance-61618487.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#0bb7fd;margin-bottom:5px;\">cloudmagazin<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">La arquitectura decide el costo del cumplimiento<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/ia-mas-cara-impacto-del-33-de-sobrecoste-para-cfos\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-teurer-als-geplant-was-die-33-prozent-1348193-250x167.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">IA m\u00e1s cara: Impacto del 33% de sobrecoste para CFOs<\/span><\/span><\/a><a href=\"https:\/\/www.digital-chiefs.de\/es\/ki-cost-overrun-bitkom-2026-clevel-steering-dach\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/net-ki-cost-overrun-bitkom-2026-clevel-steer-49754422-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Sobrecostos de IA como cuesti\u00f3n de gesti\u00f3n: Qu\u00e9 significa la tasa del 33 % del estudio Bitkom 2026 para los directivos de DACH<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n","protected":false},"excerpt":{"rendered":"Bitwarden-CLI 22.04.2026: La acci\u00f3n de GitHub checkmarx\/ast-github-action es la palanca.","protected":false},"author":55,"featured_media":13498,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Bitwarden CLI Cadena de suministro","_yoast_wpseo_title":"Bitwarden CLI: Ataque a la cadena de suministro a trav\u00e9s de GitHub Actions","_yoast_wpseo_metadesc":"Un runner manipulado de GitHub Actions expuso secretos de Bitwarden CLI. C\u00f3mo los equipos DevSecOps deben verificar sus pipelines ante acciones\u2026","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[257],"tags":[],"class_list":["post-13740","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-es"],"evm_reading_time_minutes":16,"wpml_language":"es","wpml_translation_of":13499,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13740","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=13740"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13740\/revisions"}],"predecessor-version":[{"id":21453,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/13740\/revisions\/21453"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/13498"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=13740"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=13740"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=13740"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}