Live scanner active
Escáner activo en tiempo real

Your API keys are public.
You just don't know it yet.

Tus claves API son públicas.
Solo que aún no lo sabes.

We scan GitHub for exposed API keys left by developers. We alert you before hackers do — and fix everything for €10.

Escaneamos GitHub en busca de claves API expuestas por developers. Te avisamos antes que los hackers — y lo arreglamos todo por 10€.

Get my audit — €10 Quiero mi auditoría — 10€ How it works Cómo funciona
keywatch — scanner
$ keywatch scan --repo github.com/user/project
Scanning 847 files...
🚨 EXPOSED → .env line 3
Service : OpenAI
Key : sk-proj-••••••••••••••••••••••Xk3f
Exposed : 14 days ago
Risk : HIGH — anyone can run charges on your account
 
Found 4 more vulnerabilities.
→ keywatch.aomira.com to get full report
12K+
exposed keys found this month
claves expuestas este mes
€0
cost to check if you're exposed
coste de comprobar si estás expuesto
€50K
avg AWS bill from one leaked key
factura media de AWS por una clave filtrada
The problem
El problema

Vibe coders ship fast.
Hackers move faster.

Los developers van rápido.
Los hackers van más rápido.

Building with Claude, Cursor, or Copilot is amazing — until you accidentally push your .env to GitHub. It happens more than you think.

Construir con Claude, Cursor o Copilot es increíble — hasta que subes tu .env a GitHub sin querer. Pasa más de lo que crees.

🤖

AI-assisted dev

Desarrollo con IA

Tools like Cursor and Copilot generate code fast — but they don't warn you when you're about to commit secrets.

Herramientas como Cursor generan código rápido — pero no te avisan cuando estás a punto de subir tus claves.

📂

Forgotten .env files

Archivos .env olvidados

A missing line in .gitignore is all it takes. Your OpenAI key, Stripe secret, and AWS credentials go public instantly.

Una línea que falta en .gitignore es suficiente. Tu clave de OpenAI, Stripe y AWS quedan públicas al instante.

Automated bots scan 24/7

Bots escanean GitHub 24/7

Within minutes of a push, automated bots find and use your keys. You get a surprise invoice — sometimes for thousands.

En minutos, bots automáticos encuentran y usan tus claves. Recibes una factura sorpresa — a veces de miles de euros.

How it works
Cómo funciona

We find it.
We tell you. We fix it.

Lo encontramos.
Te avisamos. Lo arreglamos.

01

We scan your public repos

Escaneamos tus repos públicos

Our scanner searches GitHub for exposed API keys across 15+ services: OpenAI, Stripe, AWS, Google, Anthropic, ElevenLabs, and more.

Nuestro scanner busca claves API expuestas en más de 15 servicios: OpenAI, Stripe, AWS, Google, Anthropic, ElevenLabs y más.

02

You get a personal alert

Recibes una alerta personalizada

We email you with the exact file, line number, and service affected. No vague warnings — specific, actionable information.

Te mandamos un email con el archivo exacto, el número de línea y el servicio afectado. Sin vaguedades — información concreta y accionable.

03

Full audit for €10

Auditoría completa por 10€

Get a complete security report: all exposed keys, server misconfigurations, open ports, CORS issues, and a step-by-step fix guide.

Obtén un informe completo: todas las claves expuestas, configuraciones erróneas del servidor, puertos abiertos, problemas de CORS y guía de fixes paso a paso.

04

Optional: stay protected monthly

Opcional: protección mensual continua

Subscribe for €15/month and we monitor your repos continuously. Get alerted instantly when anything new gets exposed.

Suscríbete por 15€/mes y monitorizamos tus repos continuamente. Recibe alertas al instante cuando se exponga algo nuevo.

Pricing
Precios

Simple, honest pricing.

Precios simples y honestos.

No subscriptions required. Pay once, get protected.

Sin compromisos. Paga una vez, quédate protegido.

ONE-TIME AUDIT
AUDITORÍA ÚNICA
€10 /once /una vez

Full security report delivered within 24h. Everything we find, every fix explained.

Informe completo entregado en 24h. Todo lo que encontremos, cada fix explicado.

  • All exposed API keys found
  • Todas las claves API expuestas
  • Server security check
  • Revisión de seguridad del servidor
  • CORS, ports, firewall review
  • CORS, puertos, firewall
  • Step-by-step fix guide
  • Guía de fixes paso a paso
  • PDF report
  • Informe en PDF
Get Audit — €10 Pedir Auditoría — 10€
FAQ

Common questions.

Preguntas frecuentes.

Is this legal? ¿Es legal esto?

Yes. We only scan public repositories — code that anyone can read on GitHub. We never use the keys we find, only detect and report them. This practice is called "responsible disclosure" and is standard in the cybersecurity industry.

Sí. Solo escaneamos repositorios públicos — código que cualquiera puede leer en GitHub. Nunca usamos las claves que encontramos, solo las detectamos y las reportamos. Esta práctica se llama "responsible disclosure" y es estándar en la industria de ciberseguridad.

How did you find my key? ¿Cómo encontraste mi clave?

GitHub's search API allows scanning public code. The same way hackers find exposed keys — we just use it to help you instead. If we found it, others may have too. Act quickly.

La API de búsqueda de GitHub permite escanear código público. De la misma forma en que los hackers encuentran claves expuestas — nosotros lo usamos para ayudarte. Si nosotros lo encontramos, otros también pueden haberlo hecho. Actúa rápido.

Do you store my keys? ¿Almacenáis mis claves?

No. We only store the first and last 4 characters to confirm the key is real. We never store, sell, or use your credentials.

No. Solo guardamos los primeros y últimos 4 caracteres para confirmar que la clave es real. Nunca almacenamos, vendemos ni usamos tus credenciales.

What if I already deleted the file? ¿Qué pasa si ya borré el archivo?

Deleting the file isn't enough — Git keeps the full history. Anyone can still access your key with a simple git log command. You need to purge the key from your git history AND revoke it from the service provider. We explain exactly how in your audit report.

Borrar el archivo no es suficiente — Git guarda el historial completo. Cualquiera puede acceder a tu clave con un simple git log. Necesitas purgar la clave del historial de git Y revocarla en el proveedor del servicio. Explicamos cómo hacerlo en tu informe de auditoría.

How quickly will I get my report? ¿Cuándo recibiré mi informe?

Within 24 hours of payment. Usually much faster.

En menos de 24 horas desde el pago. Normalmente mucho antes.

Your repos are being scanned right now.
By someone.

Tus repos están siendo escaneados ahora mismo.
Por alguien.

Make sure it's us — not them.

Asegúrate de que seamos nosotros — y no ellos.

Get Protected — €10 Protégete — 10€