> ## Documentation Index
> Fetch the complete documentation index at: https://docs.basaltic.sh/llms.txt
> Use this file to discover all available pages before exploring further.

# Listar secretos

<Info>
  Requiere la acción de IAM **`secrets:ListSecrets`**. Consulte [permisos de secretos](/es/secrets/permissions) para obtener la lista completa, lo que cubre cada uno y un ejemplo de política.
</Info>


## OpenAPI

````yaml /es/api-reference/specs/secrets.yaml get /v1/secrets
openapi: 3.0.3
info:
  title: Basaltic Secrets API
  version: 1.0.0
  description: >
    Los enlaces de KMS usan `kms_key`: un UUID, nombre de ámbito de cuenta, o
    `crn:kms:<region>:<account>:key/<name>` completo en la cuenta autenticada y
    la región actual. La clave debe estar habilitada, simétrica y utilizable
    para el cifrado. Los enlaces conservan la identidad inmutable de la clave;
    las respuestas muestran su CRN. Los CRN no válidos o de ámbito extranjero se
    rechazan con HTTP 400; las claves que faltan devuelven HTTP 404 en el uso de
    enlaces o criptográfico. Las lecturas de metadatos permanecen disponibles
    para enlaces eliminados, con kms_key_unavailable true y sin kms_key_crn.
    Secretos de aplicaciones con control de versiones con cifrado de sobre
    respaldado por KMS.


    Los secretos son regionales. El valor de cada versión se cifra en reposo
    bajo una clave KMS; solo se mantiene el texto cifrado opaco. Por defecto, un
    secreto utiliza la clave administrada por la plataforma; pase kms_key en
    CreateSecret para vincularlo a una de sus propias claves KMS en su lugar (la
    clave se fija durante la vida del secreto y cada versión se cifra bajo
    ella). Cada PutSecretValue asigna un nuevo número de versión creciente
    monótonamente y invierte is_current en la fila anterior; las versiones más
    antiguas permanecen legibles por consulta de versión explícita.


    Soft delete: DeleteSecret mueve el secreto a una ventana de recuperación
    (predeterminado 7 días, configurable 1-30). RestoreSecret sale de la
    ventana. El barrido de purga dura elimina la fila + cada versión una vez
    now() >= scheduled_purge_at.


    Los valores se mueven en la respuesta de la API como base64 para sobrevivir
    a cargas binarias arbitrarias (máximo 64 KiB para reflejar AWS Secrets
    Manager).
  contact:
    name: Basaltic Support
    email: ping@basaltic.sh
  license:
    name: Proprietary
    url: https://basaltic.sh/terms
servers:
  - url: https://secrets.{region}.basaltic.sh
    description: Punto final de API regional
    variables:
      region:
        default: sa-saopaulo-1
        description: Código de región
security:
  - BearerAuth: []
tags:
  - name: Secrets
    description: Metadatos secretos + ciclo de vida del valor
paths:
  /v1/secrets:
    get:
      tags:
        - Secrets
      summary: Listar secretos
      operationId: listSecrets
      parameters:
        - name: name
          in: query
          description: >-
            Nombre secreto exacto, que distinga entre mayúsculas y minúsculas,
            en la cuenta de llamada. Los valores vacíos no coinciden con nada.
          schema:
            type: string
        - name: crn
          in: query
          description: >-
            CRN secreto exacto en la cuenta de llamada y la región actual. Los
            CRN mal formados o vacíos devuelven 400; los CRN de cuenta
            extranjera, región extranjera o tipo incorrecto válidos devuelven
            una página vacía. Los filtros combinados se cruzan; los filtros de
            nombre y CRN en conflicto devuelven una página vacía. Con
            include_deleted, un nombre reutilizado puede coincidir con secretos
            eliminados y activos.
          schema:
            type: string
        - name: include_deleted
          in: query
          description: Incluir secretos en la ventana de recuperación.
          schema:
            type: boolean
            default: false
            example: false
        - name: marker
          in: query
          schema:
            type: string
            example: eyJpZCI6IjdjOWUyZjRhIn0=
        - name: limit
          in: query
          description: >-
            Número máximo de artículos a devolver. Un valor mayor se sujeta al
            máximo en lugar de ser rechazado, por lo que page until
            `meta.has_more` es false.
          schema:
            type: integer
            default: 50
            minimum: 1
            maximum: 200
            example: 50
      responses:
        '200':
          description: Lista de secretos.
          content:
            application/json:
              schema:
                $ref: '#/components/schemas/SecretListResponse'
        '400':
          $ref: '#/components/responses/BadRequest'
        '401':
          $ref: '#/components/responses/Unauthorized'
        '403':
          $ref: '#/components/responses/Forbidden'
        '500':
          $ref: '#/components/responses/InternalServerError'
components:
  schemas:
    SecretListResponse:
      type: object
      required:
        - secrets
      properties:
        secrets:
          type: array
          items:
            $ref: '#/components/schemas/Secret'
        meta:
          $ref: '#/components/schemas/PaginationMeta'
    Secret:
      type: object
      required:
        - id
        - name
        - crn
        - managed
        - recovery_window_days
        - created_at
        - updated_at
      properties:
        id:
          type: string
          format: uuid
          example: a1b2c3d4-5e6f-4a7b-8c9d-0e1f2a3b4c5d
        name:
          description: >-
            Los nombres de los recursos no deben comenzar con el prefijo literal
            crn: ni ser UUID (en cualquier caso, en las formas canónica,
            compacta, entre corchetes o urn:uuid:).
          type: string
          example: prod/api/stripe-key
        description:
          type: string
          example: Stripe live secret key for the payments service
        tags:
          $ref: '#/components/schemas/Tags'
        crn:
          type: string
          example: crn:secrets:sa-saopaulo-1:my-account:secret/prod/api/stripe-key
        kms_key_unavailable:
          type: boolean
          readOnly: true
          description: >-
            True cuando la clave enlazada ha sido eliminada. El CRN se omite,
            pero el enlace permanece cifrado bajo su identidad de clave
            original; esto no selecciona el cifrado de plataforma o texto sin
            formato.
        kms_key_crn:
          type: string
          pattern: ^crn:kms:[^:]+:[^:]+:key/[^:]+$
          nullable: true
          description: >-
            Clave KMS administrada por el cliente bajo la cual se cifra el
            secreto. Se omite para el cifrado de plataforma o cuando
            kms_key_unavailable es verdadero.
          example: crn:kms:sa-saopaulo-1:acme:key/service-key
        managed:
          type: boolean
          readOnly: true
          description: >-
            True cuando un servicio de plataforma generó este valor y lo lee
            para actuar. Puede leer y eliminar un secreto administrado, pero
            UpdateSecret y PutSecretValue responden 403 SECRET_PLATFORM_MANAGED.
          example: false
        deleted_at:
          type: string
          format: date-time
          nullable: true
          example: '2026-01-20T14:05:00Z'
        scheduled_purge_at:
          type: string
          format: date-time
          nullable: true
          example: '2026-01-27T14:05:00Z'
        recovery_window_days:
          type: integer
          minimum: 1
          maximum: 30
          example: 7
          description: Ventana de recuperación de todo el día.
        current_version:
          type: integer
          description: 0 si no existe ninguna versión todavía.
          example: 3
        created_at:
          type: string
          format: date-time
          example: '2026-01-15T09:30:00Z'
        updated_at:
          type: string
          format: date-time
          example: '2026-01-18T11:45:00Z'
    PaginationMeta:
      type: object
      properties:
        total:
          type: integer
          description: Número total de artículos
          example: 150
        limit:
          type: integer
          description: Número de artículos por página
          example: 20
        marker:
          type: string
          description: >-
            Cursor opaco para la página siguiente. Pasalo de vuelta como el
            parámetro de consulta `marker`; trátalo como un token, no como un
            valor para analizar.
          example: 550e8400-e29b-41d4-a716-446655440000
        has_more:
          type: boolean
          description: Si hay más artículos
          example: true
    Error:
      type: object
      required:
        - error
      properties:
        error:
          type: object
          required:
            - code
            - message
            - request_id
          properties:
            code:
              type: string
              description: Código de error que identifica el tipo de error
              example: INVALID_INPUT
            message:
              type: string
              description: Mensaje de error legible por el ser humano
              example: Invalid request parameters
            params:
              type: object
              additionalProperties: true
              description: >-
                Valores no sensibles opcionales para la interpolación de errores
                localizados, codificados por código de error. Nunca presente por
                errores del servidor.
              example:
                instances: 2
                pools: 0
            request_id:
              type: string
              format: uuid
              description: Solicitar ID para depuración
              example: 550e8400-e29b-41d4-a716-446655440000
    Tags:
      type: object
      additionalProperties:
        type: string
      example:
        environment: production
        team: backend
  responses:
    BadRequest:
      description: Parámetros de solicitud no válidos
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INVALID_INPUT
              message: Invalid request parameters
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Unauthorized:
      description: Se requiere autenticación o el token no es válido
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: UNAUTHORIZED
              message: Authentication required
              request_id: 550e8400-e29b-41d4-a716-446655440000
    Forbidden:
      description: Permisos insuficientes
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: ACCESS_DENIED
              message: You don't have permission to perform this action
              request_id: 550e8400-e29b-41d4-a716-446655440000
    InternalServerError:
      description: Error interno del servidor
      content:
        application/json:
          schema:
            $ref: '#/components/schemas/Error'
          example:
            error:
              code: INTERNAL_ERROR
              message: An internal error occurred
              request_id: 550e8400-e29b-41d4-a716-446655440000
  securitySchemes:
    BearerAuth:
      type: http
      scheme: bearer
      bearerFormat: JWT
      description: >+
        Un token bearer de OAuth 2.0, enviado como `Authorization: Bearer
        <token>`. Esta es la forma recomendada de autenticación.


        Obtén el token intercambiando el par de claves de acceso de una cuenta
        de servicio en `POST /v1/oauth/token` con
        `grant_type=client_credentials`. Es el flujo estándar de credenciales de
        cliente; las bibliotecas compatibles con OAuth pueden obtener y renovar
        el token por ti.


        ```

        curl -s -u "$KEY_ID:$SECRET" -d grant_type=client_credentials \
          https://iam.basaltic.sh/v1/oauth/token
        ```


        Los tokens duran una hora por defecto. El mismo par de claves de acceso
        también sirve como credencial AWS SigV4 para el endpoint de objetos
        compatible con S3, que solo acepta ese método de autenticación.


````

This documentation is built and hosted on [Mintlify](https://mintlify.com), a developer documentation platform.