Auditoría de seguridad de Cloudflare
Un detective busca puertas abiertas en tu código. Otro detective, que no le cree nada, intenta demostrar que se equivocó. Solo llega a tu reporte lo que aguanta las dos revisiones.
En corto
Es la skill con la que Cloudflare empezó la máquina que hoy revisa 128 de sus repos.
La regaló en GitHub. Se instala en un minuto desde la app de Claude, sin abrir la terminal, y le pides la auditoría con una frase. Al final te deja un reporte con cada hueco ordenado por gravedad y el arreglo más chico que lo cierra. Si sale en inglés, Claude te lo explica en español.
Lo que hay en esta guía
Explicado como para un niño
La casa, las puertas y los dos detectives.
Desde la app, sin terminal
Tres pasos en la pestaña Code.
Desde la terminal
El comando de una línea, por si lo prefieres.
Los prompts para pedirla
La primera auditoría, la pregunta suelta y la segunda vuelta.
Seis fases y tres veredictos
Qué hace en cada paso y cómo leer el reporte.
Las herramientas de Cloudflare
Qué trae la caja y las reglas que nunca rompe.
De skill a máquina
Qué es un arnés y los números de Cloudflare.
Lo que no hace
Sus límites y cuándo te conviene otra herramienta.
Ficha
security-audit, de Cloudflare
- Nivel
- Intermedio
- Precio
- Gratis, licencia MIT. Gasta el uso normal de tu plan de Claude.
- Qué necesitas
- Claude Code (app o terminal) y Node instalado en tu compu.
- Instalarla
- Un minuto.
- La auditoría
- Depende del tamaño del proyecto. Lanza muchos agentes: empieza con la rápida.
01 · Qué es
Dos detectives revisando tu casa
Imagina que tu proyecto es una casa. Tiene puertas, ventanas y una caja fuerte con las cosas de la gente que lo usa: sus correos, sus contraseñas, sus pagos. Un hueco de seguridad es una puerta que se puede abrir desde la calle sin llave.
Una skill es un manual que Claude lee y sigue al pie de la letra. Esta la escribió Cloudflare, una de las empresas que más tráfico de internet protege en el mundo, y le enseña a Claude a revisar tu casa como lo haría su equipo de seguridad.
Lo que la hace distinta es que no confía en sí misma. Un agente busca puertas abiertas. Cuando cree que encontró una, se la pasa a otro agente nuevo, que no vio nada de lo anterior, y su único trabajo es demostrar que el primero se equivocó. Si no lo logra, el hallazgo se queda. Si lo logra, se descarta y se apunta por qué.
Para que algo cuente como hueco
Tiene que contestar cuatro preguntas
- ¿Quién entra? Alguien que no debería, como un visitante sin cuenta o un usuario normal.
- ¿Por dónde? La puerta exacta: el archivo y la línea de tu código.
- ¿Qué cerradura se salta? El control que debía detenerlo y no lo hizo.
- ¿Qué se lleva? Lo que pasa de verdad: lee datos de otro, entra a una cuenta ajena, tumba el servicio.
Si falta una respuesta, no es un hueco confirmado. Una buena práctica que no seguiste, sin una puerta real detrás, no cuenta. La idea es que el reporte te traiga puertas abiertas y no una lista de cien consejos genéricos.
Tres cosas que la vuelven útil
Revisión doble
Quien encuentra no es quien aprueba
Cada hallazgo lo revisa un agente distinto que intenta tumbarlo. Cloudflare la mantuvo cuando la skill creció a un sistema entero.
Evidencia
Te dice dónde y cómo
Cada hueco confirmado trae el camino exacto en tu código, qué tan grave es y el cambio más chico que lo cierra.
Memoria
Cada vuelta suma
Si la corres otra vez, lee lo que hizo antes y se va directo a lo que no revisó. En las pruebas de Cloudflare, una sola vuelta encontró como la mitad de lo que encontraron varias.
02 · Instálala desde la app
Tres pasos, sin abrir la terminal
Claude Code también vive dentro de la app de Claude, en la pestaña que dice Code. Ahí Claude puede leer tu proyecto, correr comandos e instalar cosas, siempre pidiéndote permiso antes. No tienes que escribir nada raro: le pegas un mensaje y él hace el resto.
- 1
Abre la pestaña Code y elige tu proyecto
En la app de Claude, cambia a Code y escoge la carpeta de tu proyecto. Fíjate que la sesión corra en tu compu (local) y no en la nube: una sesión en la nube no ve lo que instalas en tu compu.
- 2
Pega el prompt de abajo
Claude corre el comando de instalación por ti. Te va a pedir permiso para usar la terminal: dile que sí. Tarda menos de un minuto.
- 3
Comprueba que quedó
Escribe una diagonal (/) en la caja de mensaje y busca security-audit en la lista. Si no aparece, abre una sesión nueva en la misma carpeta y vuelve a buscar.
Instala la skill de seguridad de Cloudflare
Pégalo en la pestaña Code, en una sesión local.
Instala la skill de auditoría de seguridad de Cloudflare para Claude Code. Corre este comando en la terminal: npx skills@latest add cloudflare/security-audit-skill --skill security-audit -g -a claude-code -y Antes de instalar, enséñame la tabla de auditoría que imprime el instalador. Cuando termine, dime en qué carpeta quedó la skill y si tengo que abrir una sesión nueva para usarla.
Si dice que no encuentra npx
Te falta Node, el programa que corre el instalador y los dos revisores automáticos que trae la skill. Pídele a Claude que te diga cómo instalarlo en tu compu, o bájalo de nodejs.org (la versión que dice LTS). Luego repite el paso 2.
No la busques en Plugins
El botón + de la app tiene un apartado de Plugins, pero esta skill no es un plugin y no va a salir ahí. Se instala con el comando de arriba y listo.
03 · Instálala desde la terminal
El mismo comando, escrito por ti
Si ya usas Claude Code en la terminal, es una sola línea. Elige una de las dos según dónde la quieras.
Para todos tus proyectos (recomendado)
Instalar en tu usuario
npx skills@latest add cloudflare/security-audit-skill --skill security-audit -g -a claude-code -ySolo para el proyecto donde estás
Instalar en esta carpeta
npx skills@latest add cloudflare/security-audit-skill --skill security-audit -a claude-code -yQué significa cada parte
- npx skills@latest add: el instalador de skills, que baja la skill del repo de GitHub.
- --skill security-audit: el nombre de la skill que quieres. Hoy el repo trae solo esa.
- -g: la guarda en tu usuario, así sirve en cualquier carpeta que abras. Sin -g se queda en el proyecto actual.
- -a claude-code: la instala solo para Claude Code y no para otros agentes.
- -y: no te hace preguntas a la mitad.
Dos cosas que el instalador no te cuenta
- Antes de instalar te enseña una tabla con la revisión de seguridad de la skill. Léela: las skills corren con los mismos permisos que Claude.
- Si editas la skill instalada, el próximo npx skills update te borra los cambios sin avisar. Si quieres adaptarla, copia la carpeta con otro nombre.
04 · Úsala
Los prompts para pedirla
La skill tiene dos formas de trabajar, y cuál usa depende de cómo le hables. Si le haces una pregunta suelta, contesta esa pregunta y ya. Si le pides una auditoría completa, arranca las seis fases y te deja un reporte. Si no le queda claro cuál quieres, te pregunta.
Todos los prompts empiezan con /security-audit. Así Claude usa la skill seguro, en vez de adivinar si la necesita.
Modo pregunta
Para una duda concreta
Le preguntas por un archivo o una función y te contesta con lo que sabe Cloudflare. No crea carpetas ni corre las seis fases. Es rápido y gasta poco.
Modo auditoría
Para revisar todo el proyecto
Se activa cuando pides auditar el código, una revisión completa o el reporte. Lanza muchos agentes, tarda y gasta más uso de tu plan. Te deja los archivos del reporte.
1. Tu primera auditoría (la rápida)
Empieza aquí. El perfil quick hace una sola vuelta y gasta menos.
/security-audit Haz una auditoría de seguridad completa de este proyecto con el perfil quick. Usa la carpeta de reportes que trae por defecto. Al terminar, explícame en español sencillo, como si yo no supiera de seguridad: - cuántos huecos confirmados encontraste y qué tan graves son, del más grave al menos grave - qué quedó como "falta comprobar" y qué tendría que revisar yo para resolverlo - qué arreglarías primero No cambies nada de mi código.
2. Una pregunta suelta
Para cuando solo te preocupa una parte. No arma reporte.
/security-audit No hagas la auditoría completa. Solo revisa cómo maneja este proyecto el inicio de sesión y dime si alguien podría entrar a una cuenta que no es suya. Si encuentras algo, enséñame el archivo y la línea, y explícamelo en palabras sencillas.
3. Solo una carpeta
Cuando el proyecto es grande y quieres empezar por lo más delicado.
/security-audit Haz una auditoría de seguridad solo de la carpeta donde están las rutas de la API de este proyecto (búscala tú). Todo lo demás márcalo como fuera de alcance. Al final explícame en español qué encontraste.
4. La segunda vuelta
Una vuelta encuentra como la mitad. La siguiente lee la anterior y va a lo que faltó.
/security-audit Corre otra auditoría de seguridad de este proyecto. Lee primero las corridas anteriores en la carpeta de reportes y concéntrate en lo que no se revisó o quedó pendiente. Al final dime qué encontraste que la vuelta anterior no vio.
5. Entender el reporte
Cuando el reporte sale en inglés o con palabras que no conoces.
Lee el REPORT.md de la última auditoría de seguridad de este proyecto. Explícamelo como si tuviera cinco años: qué puerta está abierta, quién podría entrar y qué se llevaría. Para cada hueco confirmado, dime cuál es el cambio más chico que lo cierra. No cambies código todavía.
6. Arreglar un hueco
La auditoría nunca toca tu código. Esto lo haces tú, uno por uno.
Arregla el hueco más grave del último reporte de seguridad, con el cambio más chico que propone el reporte. Antes de arreglarlo, escribe una prueba que demuestre el problema y que falle. Después del arreglo, la misma prueba tiene que pasar. Enséñame la prueba fallando y luego pasando, y no toques nada más.
Dónde queda el reporte
- En una carpeta aparte en tu compu, no dentro de tu proyecto: security-audit-skill, dentro de tu carpeta de usuario, con una subcarpeta por proyecto y otra por cada vuelta (run-1, run-2...).
- REPORT.md es el resumen. FINDINGS-DETAIL.md trae cada hueco con su evidencia. NEEDS-VALIDATION.md es la lista de lo que falta comprobar.
- Si quieres el reporte en otra carpeta, díselo en el prompt. Solo lo guarda dentro de tu proyecto si tú lo pides y esa carpeta está ignorada por git, para que nunca acabe subido a GitHub por accidente.
Los tres tamaños de auditoría
quick
La rápida
Una vuelta de búsqueda y una revisión final. Para proyectos chicos o para una primera mirada.
standard
La normal
La que usa si no le dices nada. Sigue las seis fases completas.
deep
La profunda
Para proyectos grandes o que cobran. Revisa cada parte por separado y repite hasta que una revisión salga limpia. Es la que más gasta.
También le puedes poner un tope: "no uses más de 30 agentes". Si el tope no alcanza ni para lo mínimo, no arranca y te pide más o un alcance más chico. Nunca se pasa del tope sin decirte.
05 · Por dentro
Seis fases y tres veredictos
En la auditoría completa, Claude hace de jefe de equipo. No revisa todo él solo: reparte el trabajo entre muchos agentes, cada uno con una tarea chica y su propia carpeta, y él es el único que escribe el reporte final.
Fase 1 · Reconocimiento
Dibuja el mapa de la casa.
Anota cuáles son las puertas, quién puede tocar cada una y qué hay detrás. Deja un mapa (architecture.md) y una lista de cada cuarto que hay que revisar (coverage-ledger.json).
Fase 2 · Cacería
Manda detectives a cada cuarto.
Cada agente revisa un pedazo de la lista con una forma de ataque distinta. Luego un crítico mira la lista y busca los cuartos que nadie revisó.
Fase 3 · Validación
Otro detective intenta desmentirlo.
Cada posible hueco pasa a un agente nuevo que no vio nada de antes y trata de demostrar que no existe.
Fase 4 · Salida ordenada
Llena un formulario para cada hallazgo.
Todo se apunta en findings.json con un formato fijo, y un programa sin IA revisa que el formulario esté bien llenado.
Fase 5 · Verificación final
Alguien más relee todo antes de entregarlo.
Agentes nuevos comprueban otra vez cada afirmación contra tu código. Si algo cambia mucho, entra otro revisor.
Fase 6 · Reporte
Escribe la carta para el dueño de la casa.
Saca REPORT.md, FINDINGS-DETAIL.md y NEEDS-VALIDATION.md a partir de lo ya verificado. Nunca escribe el reporte antes de la verificación.
Cómo leer cada hallazgo
confirmed
Confirmado
La puerta está abierta y hay pruebas: el camino completo en tu código y lo que pasa al cruzarla. Es lo único que trae gravedad. Arréglalo.
needs_validation
Falta comprobar
Parece una puerta abierta, pero hay un dato que no está en tu código, como una configuración de tu servidor. Te dice cuál es y cómo comprobarlo. No trae gravedad.
rejected
Descartado
Alguien creyó ver una puerta y el segundo detective demostró que estaba cerrada. Se apunta para no volver a perder tiempo con lo mismo.
Las cinco gravedades, de peor a menos peor
- critical (crítica): alguien sin cuenta toma el control, ve toda la base de datos o se mete en cualquier cuenta.
- high (alta): alguien se salta por completo una protección y hay daño real, como leer datos de otro cliente.
- medium (media): se cruza una frontera, pero con poco alcance o con condiciones raras.
- low (baja): se filtra algo interno que no es secreto, o el ataque cuesta mucho para ganar poco.
- informational (informativa): está confirmado pero casi no hace daño. Sirve como pieza de algo más grande.
La regla de Cloudflare para no exagerar: si no puedes decir cuál es el daño concreto, la gravedad es menor de lo que parece.
06 · El kit
Las herramientas que trae Cloudflare
Cuando instalas la skill no instalas un programa. Instalas una carpeta con manuales para Claude y dos revisores automáticos. Esto es lo que hay adentro, explicado sin tecnicismos.
SKILL.md
El manual del jefe
Las reglas del juego: los dos modos, las seis fases, cuándo algo cuenta como hueco y los errores que nunca debe cometer.
RECONNAISSANCE · HUNTING
Los manuales de cada fase
Las instrucciones que reciben los agentes en el reconocimiento, la cacería y la validación, para que todos trabajen igual.
ATTACK-CLASSES + 10 más
El libro de trucos de los ladrones
Un archivo con los ataques de siempre y diez más por tipo de proyecto: páginas web, apps con IA, nube, apps de celular, mensajes entre servicios, dependencias, datos de clientes y más. Solo usa los que le tocan a tu proyecto.
report-schema.json
El formulario
El formato fijo que debe llenar cada hallazgo. Si falta un campo, no pasa.
validate-findings.cjs
El revisor de hallazgos
Un programa sin IA y sin dependencias que revisa que cada hallazgo esté completo y bien llenado. No se cansa y no se deja convencer.
validate-coverage-ledger.cjs
El revisor del mapa
Otro programa igual que comprueba la lista de lo revisado, para que el reporte nunca diga que revisó algo que no revisó.
Las reglas que nunca rompe
Revisa tu casa sin quemarla
- Leer tu código siempre es seguro: lo hace sin cambiar nada.
- Si necesita correr tu código para probar algo, solo lo hace dentro de una caja aislada: sin internet, sin tus contraseñas, con límites de memoria y tiempo, y escribiendo solo en una carpeta de pruebas.
- Si esa caja no existe en tu compu, no corre tu código. Lo que necesitaba probar se queda como falta comprobar, con un plan para que lo compruebes tú.
- Nunca prueba tu sitio en vivo, ni servicios de otros, ni datos de usuarios reales. Usa usuarios y contraseñas de mentira.
- No instala dependencias ni gasta créditos de APIs de paga.
- Describe el arreglo, pero nunca cambia tu código. Eso lo decides tú.
Qué significa para ti
En una compu normal, lo más probable es que la skill solo lea tu código. Leyendo con cuidado ya se encuentra mucho. Lo que se vería corriendo el código queda en la lista de falta comprobar, y esa lista te dice qué revisar.
07 · El arnés
Qué es un arnés y por qué importa
Piensa en un caballo muy fuerte. Solo, corre para donde quiere. Con un arnés lo puedes enganchar a una carreta, dirigirlo y hacer que trabaje todo el día. En la IA es igual: el modelo es el caballo y el arnés es todo lo que lo rodea para que haga un trabajo largo sin perderse.
Esta skill es un manual que Claude sigue en una sola sesión. Cloudflare la usó, vio dónde se quedaba corta y construyó alrededor un arnés: un sistema que corre hasta 200 revisiones al mismo tiempo, apunta todo fuera de la cabeza del modelo y no pierde el avance si algo se cae. Les tomó como seis semanas pasar de la skill al escáner que hoy revisa 128 de sus repos.
Por qué no bastaba la skill sola
- Una sesión se llena: después de mucho trabajo, el modelo ya no tiene espacio para pensar.
- Si algo se caía a la mitad, se perdía todo el avance.
- No veía cómo un repo depende de otro, y ahí también se esconden huecos.
- Una sola vuelta encontraba como la mitad de lo que encontraban varias.
Las piezas esenciales del arnés de Cloudflare
Memoria
Una libreta que no se borra
Una base de datos (SQLite) donde se apunta cada paso de cada repo. Si algo falla, retoma donde iba en vez de empezar de cero.
Caja aislada
Un cuarto para romper cosas
Un espacio cerrado donde los agentes compilan y hacen fallar el código sin tocar nada de verdad.
Lista de deseos
Pedir lo que falta
Cuando un agente necesita algo que no tiene, lo pide en una lista y una persona se lo consigue. Fue la herramienta más usada: la escribieron 25,472 veces.
Dos cerebros
Otro modelo para revisar
Quien descubre y quien valida usan modelos distintos, para que uno cache las ideas equivocadas del otro.
Juntar repetidos
Un mismo hueco, una sola ficha
Agentes dedicados a juntar los hallazgos repetidos. Si un hueco vuelve a aparecer después, se reabre su ficha en vez de crear otra.
Arreglo con prueba
Nadie sube nada solo
Una parte propone el arreglo con una prueba que falla antes y pasa después. Una persona revisa cada cambio antes de que entre.
Las dos etapas
Descubrir
El buscador
Hace lo mismo que la skill (mapa, cacería, validación) pero a lo grande, y suma pasos para rellenar lo que quedó sin revisar y seguir dependencias entre repos. El reporte final lo arma un programa, no un modelo.
Validar y arreglar
El filtro
Recibe los hallazgos, junta los repetidos, revisa si de verdad se pueden alcanzar en producción y propone el arreglo con su prueba.
Los números que publicó Cloudflare
20,799
posibles huecos encontrados por el buscador
~12,057
sobrevivieron la validación
7,245
quedaron como trabajo real por hacer
40 % a 11 %
bajaron los hallazgos que la validación rechazaba
Cloudflare aclara que todo salió de un experimento aislado en ambientes de prueba, no de huecos abiertos en producción. Y una herramienta clásica de análisis de código que tenían a la mano, Semgrep, la llamaron cero veces en un mes.
Lo que te llevas tú
No necesitas un arnés para usar la skill. Pero sus reglas te sirven igual: corre más de una vuelta, deja que la skill lea las vueltas anteriores, y que quien arregla un hueco escriba primero la prueba que lo demuestra.
08 · Lo honesto
Lo que no hace
- No arregla tu código. Te dice qué cambiar y tú decides. El prompt 6 de la sección 04 es para eso.
- No revisa tu sitio en vivo. Solo lee tu proyecto. Lo que depende de tu servidor o tu hosting queda como falta comprobar.
- Una vuelta no basta. Cloudflare lo midió: una sola corrida encontró como la mitad de lo que encontraron varias juntas. Que no aparezca nada no quiere decir que no haya nada.
- Gasta bastante. La auditoría completa lanza muchos agentes y se nota en el uso de tu plan. En un proyecto grande, empieza por quick o por una sola carpeta.
- Necesita Node en tu compu para los dos revisores automáticos.
- No sustituye a una persona. Si tu proyecto maneja dinero o datos delicados de mucha gente, úsala para llegar mejor preparado con un experto en seguridad, no en lugar de él.
Cuándo te conviene otra herramienta
- Revisa tu código con Claude
/security-review ya viene instalado y revisa solo lo que cambiaste. Úsalo antes de cada push; esta skill, para la revisión grande de vez en cuando.
- Plugin de seguridad de Claude
Vigila mientras Claude escribe código y lo corrige en el momento. Prevenir antes que auditar.
- Cyber Neo
Otra auditoría completa con subagentes y reporte por gravedad. Corre las dos: cada una ve cosas distintas.
- El guardia de Claude
Revisa una skill, un repo o un MCP antes de que lo instales. Sirve hasta para revisar esta misma skill.
Guía de la bóveda
Esta guía es una de las gratuitas de la bóveda.
Las fuentes
- cloudflare/security-audit-skill
El repo con la skill, el README y los validadores.
- Build your own vulnerability harness
El post de Cloudflare que cuenta cómo la skill se volvió arnés (en inglés).
Lo que te llevas
La idea de Cloudflare cabe en una frase: quien encuentra un problema no es quien lo da por bueno. Con esta skill la aplicas a tu código aunque no sepas nada de seguridad. Y si la primera vuelta sale limpia, corre la segunda antes de cantar victoria.
Lo nuevo sale primero en Instagram
Ahí publico lo que voy probando antes de que se vuelva guía.
@soyenriquerocha