MagAudit vs GitGuardian
Escrito por quienes hacemos uno de los dos. Léelo teniéndolo en cuenta.
Dónde GitGuardian nos gana de verdad
GitGuardian revisa todas las contribuciones públicas a GitHub desde 2017 y declara haber detectado más de 28,7 millones de secretos nuevos en commits públicos de GitHub en 2025 (cifra suya). Su plan gratuito cubre equipos de hasta 25 desarrolladores. Ese alcance y esa cobertura del historial no son cosas que iguale un producto de una sola persona, y no deberías elegirnos pensando lo contrario.
Si lo que necesitas son patrones de credenciales en todo tu historial de git, a escala, con un flujo maduro de gestión de incidentes, ellos son la mejor respuesta.
Dónde hacemos algo distinto
| GitGuardian | MagAudit | |
|---|---|---|
| Encuentra el valor de una credencial subida | Sí, a escala | Sí, 8 formatos |
| Violaciones del límite del navegador una clave real en una variable NEXT_PUBLIC_ |
Busca patrones de credencial | Sí — el prefijo es el hallazgo |
| Escanea al instalar el código que ya está en el repositorio | — | Sí |
| Dependencias resueltas en vivo contra PyPI / npm | — | Sí |
| Precio | Gratis hasta 25 desarrolladores; después, por puesto | Plano, según número de repositorios privados |
El caso del límite es el que merece entenderse. Una clave service_role de
Supabase dentro de NEXT_PUBLIC_SUPABASE_SERVICE_ROLE_KEY es una credencial
legítima y con el formato correcto. No hay nada mal en la cadena. Lo que está mal
es que el framework la compila dentro del paquete que se sirve a cada visitante. La
coincidencia de patrones no ve eso; el prefijo sí.
Medimos con qué frecuencia aparece: 0 veces en 63 pull requests reales, y en 7 de 8 repositorios ya existentes. Se escribe una sola vez, el día que se crea el proyecto —que es la razón por la que escaneamos el código existente cuando instalas, en vez de esperar a un diff.
Última revisión: 27 de septiembre de 2026. Ese día corregimos dos cosas de esta página: decía que GitGuardian detecta unas 500.000 claves al mes, una cifra que no pudimos respaldar (la suya está arriba), y nos llamaba producto de dos personas; es una sola. Todas las cifras sobre nosotros son medición propia y reproducibles contra nuestro endpoint público y nuestro registro de errores. Cualquier cifra sobre otro producto o la puedes verificar tú en un paso, o está marcada como informada por un tercero. Hasta el 18 de septiembre esta línea afirmaba que todas las cifras de aquí eran medición nuestra, lo que no era cierto de todas ellas.