MagAudit vs GitGuardian

Escrito por quienes hacemos uno de los dos. Léelo teniéndolo en cuenta.

Dónde GitGuardian nos gana de verdad

GitGuardian revisa todas las contribuciones públicas a GitHub desde 2017 y declara haber detectado más de 28,7 millones de secretos nuevos en commits públicos de GitHub en 2025 (cifra suya). Su plan gratuito cubre equipos de hasta 25 desarrolladores. Ese alcance y esa cobertura del historial no son cosas que iguale un producto de una sola persona, y no deberías elegirnos pensando lo contrario.

Si lo que necesitas son patrones de credenciales en todo tu historial de git, a escala, con un flujo maduro de gestión de incidentes, ellos son la mejor respuesta.

Dónde hacemos algo distinto

GitGuardianMagAudit
Encuentra el valor de una credencial subidaSí, a escalaSí, 8 formatos
Violaciones del límite del navegador
una clave real en una variable NEXT_PUBLIC_
Busca patrones de credencialSí — el prefijo es el hallazgo
Escanea al instalar el código que ya está en el repositorio—Sí
Dependencias resueltas en vivo contra PyPI / npm—Sí
PrecioGratis hasta 25 desarrolladores; después, por puestoPlano, según número de repositorios privados

El caso del límite es el que merece entenderse. Una clave service_role de Supabase dentro de NEXT_PUBLIC_SUPABASE_SERVICE_ROLE_KEY es una credencial legítima y con el formato correcto. No hay nada mal en la cadena. Lo que está mal es que el framework la compila dentro del paquete que se sirve a cada visitante. La coincidencia de patrones no ve eso; el prefijo sí.

Medimos con qué frecuencia aparece: 0 veces en 63 pull requests reales, y en 7 de 8 repositorios ya existentes. Se escribe una sola vez, el día que se crea el proyecto —que es la razón por la que escaneamos el código existente cuando instalas, en vez de esperar a un diff.

Instalar en GitHub →

Última revisión: 27 de septiembre de 2026. Ese día corregimos dos cosas de esta página: decía que GitGuardian detecta unas 500.000 claves al mes, una cifra que no pudimos respaldar (la suya está arriba), y nos llamaba producto de dos personas; es una sola. Todas las cifras sobre nosotros son medición propia y reproducibles contra nuestro endpoint público y nuestro registro de errores. Cualquier cifra sobre otro producto o la puedes verificar tú en un paso, o está marcada como informada por un tercero. Hasta el 18 de septiembre esta línea afirmaba que todas las cifras de aquí eran medición nuestra, lo que no era cierto de todas ellas.