ComunidadBóvedaAuditoría de seguridad de Cloudflare
Skill gratis de Cloudflare · licencia MIT · para Claude Code

Auditoría de seguridad de Cloudflare

Un detective busca puertas abiertas en tu código. Otro detective, que no le cree nada, intenta demostrar que se equivocó. Solo llega a tu reporte lo que aguanta las dos revisiones.

En corto

Es la skill con la que Cloudflare empezó la máquina que hoy revisa 128 de sus repos.

La regaló en GitHub. Se instala en un minuto desde la app de Claude, sin abrir la terminal, y le pides la auditoría con una frase. Al final te deja un reporte con cada hueco ordenado por gravedad y el arreglo más chico que lo cierra. Si sale en inglés, Claude te lo explica en español.

seguridadcloudflareskillsauditoríaclaude-code

Ficha

security-audit, de Cloudflare

Nivel
Intermedio
Precio
Gratis, licencia MIT. Gasta el uso normal de tu plan de Claude.
Qué necesitas
Claude Code (app o terminal) y Node instalado en tu compu.
Instalarla
Un minuto.
La auditoría
Depende del tamaño del proyecto. Lanza muchos agentes: empieza con la rápida.

01 · Qué es

Dos detectives revisando tu casa

Imagina que tu proyecto es una casa. Tiene puertas, ventanas y una caja fuerte con las cosas de la gente que lo usa: sus correos, sus contraseñas, sus pagos. Un hueco de seguridad es una puerta que se puede abrir desde la calle sin llave.

Una skill es un manual que Claude lee y sigue al pie de la letra. Esta la escribió Cloudflare, una de las empresas que más tráfico de internet protege en el mundo, y le enseña a Claude a revisar tu casa como lo haría su equipo de seguridad.

Lo que la hace distinta es que no confía en sí misma. Un agente busca puertas abiertas. Cuando cree que encontró una, se la pasa a otro agente nuevo, que no vio nada de lo anterior, y su único trabajo es demostrar que el primero se equivocó. Si no lo logra, el hallazgo se queda. Si lo logra, se descarta y se apunta por qué.

Para que algo cuente como hueco

Tiene que contestar cuatro preguntas

  • ¿Quién entra? Alguien que no debería, como un visitante sin cuenta o un usuario normal.
  • ¿Por dónde? La puerta exacta: el archivo y la línea de tu código.
  • ¿Qué cerradura se salta? El control que debía detenerlo y no lo hizo.
  • ¿Qué se lleva? Lo que pasa de verdad: lee datos de otro, entra a una cuenta ajena, tumba el servicio.

Si falta una respuesta, no es un hueco confirmado. Una buena práctica que no seguiste, sin una puerta real detrás, no cuenta. La idea es que el reporte te traiga puertas abiertas y no una lista de cien consejos genéricos.

Tres cosas que la vuelven útil

Revisión doble

Quien encuentra no es quien aprueba

Cada hallazgo lo revisa un agente distinto que intenta tumbarlo. Cloudflare la mantuvo cuando la skill creció a un sistema entero.

Evidencia

Te dice dónde y cómo

Cada hueco confirmado trae el camino exacto en tu código, qué tan grave es y el cambio más chico que lo cierra.

Memoria

Cada vuelta suma

Si la corres otra vez, lee lo que hizo antes y se va directo a lo que no revisó. En las pruebas de Cloudflare, una sola vuelta encontró como la mitad de lo que encontraron varias.

02 · Instálala desde la app

Tres pasos, sin abrir la terminal

Claude Code también vive dentro de la app de Claude, en la pestaña que dice Code. Ahí Claude puede leer tu proyecto, correr comandos e instalar cosas, siempre pidiéndote permiso antes. No tienes que escribir nada raro: le pegas un mensaje y él hace el resto.

  1. 1

    Abre la pestaña Code y elige tu proyecto

    En la app de Claude, cambia a Code y escoge la carpeta de tu proyecto. Fíjate que la sesión corra en tu compu (local) y no en la nube: una sesión en la nube no ve lo que instalas en tu compu.

  2. 2

    Pega el prompt de abajo

    Claude corre el comando de instalación por ti. Te va a pedir permiso para usar la terminal: dile que sí. Tarda menos de un minuto.

  3. 3

    Comprueba que quedó

    Escribe una diagonal (/) en la caja de mensaje y busca security-audit en la lista. Si no aparece, abre una sesión nueva en la misma carpeta y vuelve a buscar.

Instala la skill de seguridad de Cloudflare

Pégalo en la pestaña Code, en una sesión local.

Instala la skill de auditoría de seguridad de Cloudflare para Claude Code. Corre este comando en la terminal:

npx skills@latest add cloudflare/security-audit-skill --skill security-audit -g -a claude-code -y

Antes de instalar, enséñame la tabla de auditoría que imprime el instalador. Cuando termine, dime en qué carpeta quedó la skill y si tengo que abrir una sesión nueva para usarla.

Si dice que no encuentra npx

Te falta Node, el programa que corre el instalador y los dos revisores automáticos que trae la skill. Pídele a Claude que te diga cómo instalarlo en tu compu, o bájalo de nodejs.org (la versión que dice LTS). Luego repite el paso 2.

No la busques en Plugins

El botón + de la app tiene un apartado de Plugins, pero esta skill no es un plugin y no va a salir ahí. Se instala con el comando de arriba y listo.

03 · Instálala desde la terminal

El mismo comando, escrito por ti

Si ya usas Claude Code en la terminal, es una sola línea. Elige una de las dos según dónde la quieras.

Para todos tus proyectos (recomendado)

Instalar en tu usuario

npx skills@latest add cloudflare/security-audit-skill --skill security-audit -g -a claude-code -y

Solo para el proyecto donde estás

Instalar en esta carpeta

npx skills@latest add cloudflare/security-audit-skill --skill security-audit -a claude-code -y

Qué significa cada parte

  • npx skills@latest add: el instalador de skills, que baja la skill del repo de GitHub.
  • --skill security-audit: el nombre de la skill que quieres. Hoy el repo trae solo esa.
  • -g: la guarda en tu usuario, así sirve en cualquier carpeta que abras. Sin -g se queda en el proyecto actual.
  • -a claude-code: la instala solo para Claude Code y no para otros agentes.
  • -y: no te hace preguntas a la mitad.

Dos cosas que el instalador no te cuenta

  • Antes de instalar te enseña una tabla con la revisión de seguridad de la skill. Léela: las skills corren con los mismos permisos que Claude.
  • Si editas la skill instalada, el próximo npx skills update te borra los cambios sin avisar. Si quieres adaptarla, copia la carpeta con otro nombre.

04 · Úsala

Los prompts para pedirla

La skill tiene dos formas de trabajar, y cuál usa depende de cómo le hables. Si le haces una pregunta suelta, contesta esa pregunta y ya. Si le pides una auditoría completa, arranca las seis fases y te deja un reporte. Si no le queda claro cuál quieres, te pregunta.

Todos los prompts empiezan con /security-audit. Así Claude usa la skill seguro, en vez de adivinar si la necesita.

Modo pregunta

Para una duda concreta

Le preguntas por un archivo o una función y te contesta con lo que sabe Cloudflare. No crea carpetas ni corre las seis fases. Es rápido y gasta poco.

Modo auditoría

Para revisar todo el proyecto

Se activa cuando pides auditar el código, una revisión completa o el reporte. Lanza muchos agentes, tarda y gasta más uso de tu plan. Te deja los archivos del reporte.

1. Tu primera auditoría (la rápida)

Empieza aquí. El perfil quick hace una sola vuelta y gasta menos.

/security-audit Haz una auditoría de seguridad completa de este proyecto con el perfil quick. Usa la carpeta de reportes que trae por defecto.

Al terminar, explícame en español sencillo, como si yo no supiera de seguridad:
- cuántos huecos confirmados encontraste y qué tan graves son, del más grave al menos grave
- qué quedó como "falta comprobar" y qué tendría que revisar yo para resolverlo
- qué arreglarías primero

No cambies nada de mi código.

2. Una pregunta suelta

Para cuando solo te preocupa una parte. No arma reporte.

/security-audit No hagas la auditoría completa. Solo revisa cómo maneja este proyecto el inicio de sesión y dime si alguien podría entrar a una cuenta que no es suya. Si encuentras algo, enséñame el archivo y la línea, y explícamelo en palabras sencillas.

3. Solo una carpeta

Cuando el proyecto es grande y quieres empezar por lo más delicado.

/security-audit Haz una auditoría de seguridad solo de la carpeta donde están las rutas de la API de este proyecto (búscala tú). Todo lo demás márcalo como fuera de alcance. Al final explícame en español qué encontraste.

4. La segunda vuelta

Una vuelta encuentra como la mitad. La siguiente lee la anterior y va a lo que faltó.

/security-audit Corre otra auditoría de seguridad de este proyecto. Lee primero las corridas anteriores en la carpeta de reportes y concéntrate en lo que no se revisó o quedó pendiente. Al final dime qué encontraste que la vuelta anterior no vio.

5. Entender el reporte

Cuando el reporte sale en inglés o con palabras que no conoces.

Lee el REPORT.md de la última auditoría de seguridad de este proyecto. Explícamelo como si tuviera cinco años: qué puerta está abierta, quién podría entrar y qué se llevaría. Para cada hueco confirmado, dime cuál es el cambio más chico que lo cierra. No cambies código todavía.

6. Arreglar un hueco

La auditoría nunca toca tu código. Esto lo haces tú, uno por uno.

Arregla el hueco más grave del último reporte de seguridad, con el cambio más chico que propone el reporte. Antes de arreglarlo, escribe una prueba que demuestre el problema y que falle. Después del arreglo, la misma prueba tiene que pasar. Enséñame la prueba fallando y luego pasando, y no toques nada más.

Dónde queda el reporte

  • En una carpeta aparte en tu compu, no dentro de tu proyecto: security-audit-skill, dentro de tu carpeta de usuario, con una subcarpeta por proyecto y otra por cada vuelta (run-1, run-2...).
  • REPORT.md es el resumen. FINDINGS-DETAIL.md trae cada hueco con su evidencia. NEEDS-VALIDATION.md es la lista de lo que falta comprobar.
  • Si quieres el reporte en otra carpeta, díselo en el prompt. Solo lo guarda dentro de tu proyecto si tú lo pides y esa carpeta está ignorada por git, para que nunca acabe subido a GitHub por accidente.

Los tres tamaños de auditoría

quick

La rápida

Una vuelta de búsqueda y una revisión final. Para proyectos chicos o para una primera mirada.

standard

La normal

La que usa si no le dices nada. Sigue las seis fases completas.

deep

La profunda

Para proyectos grandes o que cobran. Revisa cada parte por separado y repite hasta que una revisión salga limpia. Es la que más gasta.

También le puedes poner un tope: "no uses más de 30 agentes". Si el tope no alcanza ni para lo mínimo, no arranca y te pide más o un alcance más chico. Nunca se pasa del tope sin decirte.

05 · Por dentro

Seis fases y tres veredictos

En la auditoría completa, Claude hace de jefe de equipo. No revisa todo él solo: reparte el trabajo entre muchos agentes, cada uno con una tarea chica y su propia carpeta, y él es el único que escribe el reporte final.

  1. Fase 1 · Reconocimiento

    Dibuja el mapa de la casa.

    Anota cuáles son las puertas, quién puede tocar cada una y qué hay detrás. Deja un mapa (architecture.md) y una lista de cada cuarto que hay que revisar (coverage-ledger.json).

  2. Fase 2 · Cacería

    Manda detectives a cada cuarto.

    Cada agente revisa un pedazo de la lista con una forma de ataque distinta. Luego un crítico mira la lista y busca los cuartos que nadie revisó.

  3. Fase 3 · Validación

    Otro detective intenta desmentirlo.

    Cada posible hueco pasa a un agente nuevo que no vio nada de antes y trata de demostrar que no existe.

  4. Fase 4 · Salida ordenada

    Llena un formulario para cada hallazgo.

    Todo se apunta en findings.json con un formato fijo, y un programa sin IA revisa que el formulario esté bien llenado.

  5. Fase 5 · Verificación final

    Alguien más relee todo antes de entregarlo.

    Agentes nuevos comprueban otra vez cada afirmación contra tu código. Si algo cambia mucho, entra otro revisor.

  6. Fase 6 · Reporte

    Escribe la carta para el dueño de la casa.

    Saca REPORT.md, FINDINGS-DETAIL.md y NEEDS-VALIDATION.md a partir de lo ya verificado. Nunca escribe el reporte antes de la verificación.

Cómo leer cada hallazgo

confirmed

Confirmado

La puerta está abierta y hay pruebas: el camino completo en tu código y lo que pasa al cruzarla. Es lo único que trae gravedad. Arréglalo.

needs_validation

Falta comprobar

Parece una puerta abierta, pero hay un dato que no está en tu código, como una configuración de tu servidor. Te dice cuál es y cómo comprobarlo. No trae gravedad.

rejected

Descartado

Alguien creyó ver una puerta y el segundo detective demostró que estaba cerrada. Se apunta para no volver a perder tiempo con lo mismo.

Las cinco gravedades, de peor a menos peor

  • critical (crítica): alguien sin cuenta toma el control, ve toda la base de datos o se mete en cualquier cuenta.
  • high (alta): alguien se salta por completo una protección y hay daño real, como leer datos de otro cliente.
  • medium (media): se cruza una frontera, pero con poco alcance o con condiciones raras.
  • low (baja): se filtra algo interno que no es secreto, o el ataque cuesta mucho para ganar poco.
  • informational (informativa): está confirmado pero casi no hace daño. Sirve como pieza de algo más grande.

La regla de Cloudflare para no exagerar: si no puedes decir cuál es el daño concreto, la gravedad es menor de lo que parece.

06 · El kit

Las herramientas que trae Cloudflare

Cuando instalas la skill no instalas un programa. Instalas una carpeta con manuales para Claude y dos revisores automáticos. Esto es lo que hay adentro, explicado sin tecnicismos.

SKILL.md

El manual del jefe

Las reglas del juego: los dos modos, las seis fases, cuándo algo cuenta como hueco y los errores que nunca debe cometer.

RECONNAISSANCE · HUNTING

Los manuales de cada fase

Las instrucciones que reciben los agentes en el reconocimiento, la cacería y la validación, para que todos trabajen igual.

ATTACK-CLASSES + 10 más

El libro de trucos de los ladrones

Un archivo con los ataques de siempre y diez más por tipo de proyecto: páginas web, apps con IA, nube, apps de celular, mensajes entre servicios, dependencias, datos de clientes y más. Solo usa los que le tocan a tu proyecto.

report-schema.json

El formulario

El formato fijo que debe llenar cada hallazgo. Si falta un campo, no pasa.

validate-findings.cjs

El revisor de hallazgos

Un programa sin IA y sin dependencias que revisa que cada hallazgo esté completo y bien llenado. No se cansa y no se deja convencer.

validate-coverage-ledger.cjs

El revisor del mapa

Otro programa igual que comprueba la lista de lo revisado, para que el reporte nunca diga que revisó algo que no revisó.

Las reglas que nunca rompe

Revisa tu casa sin quemarla

  • Leer tu código siempre es seguro: lo hace sin cambiar nada.
  • Si necesita correr tu código para probar algo, solo lo hace dentro de una caja aislada: sin internet, sin tus contraseñas, con límites de memoria y tiempo, y escribiendo solo en una carpeta de pruebas.
  • Si esa caja no existe en tu compu, no corre tu código. Lo que necesitaba probar se queda como falta comprobar, con un plan para que lo compruebes tú.
  • Nunca prueba tu sitio en vivo, ni servicios de otros, ni datos de usuarios reales. Usa usuarios y contraseñas de mentira.
  • No instala dependencias ni gasta créditos de APIs de paga.
  • Describe el arreglo, pero nunca cambia tu código. Eso lo decides tú.

Qué significa para ti

En una compu normal, lo más probable es que la skill solo lea tu código. Leyendo con cuidado ya se encuentra mucho. Lo que se vería corriendo el código queda en la lista de falta comprobar, y esa lista te dice qué revisar.

07 · El arnés

Qué es un arnés y por qué importa

Piensa en un caballo muy fuerte. Solo, corre para donde quiere. Con un arnés lo puedes enganchar a una carreta, dirigirlo y hacer que trabaje todo el día. En la IA es igual: el modelo es el caballo y el arnés es todo lo que lo rodea para que haga un trabajo largo sin perderse.

Esta skill es un manual que Claude sigue en una sola sesión. Cloudflare la usó, vio dónde se quedaba corta y construyó alrededor un arnés: un sistema que corre hasta 200 revisiones al mismo tiempo, apunta todo fuera de la cabeza del modelo y no pierde el avance si algo se cae. Les tomó como seis semanas pasar de la skill al escáner que hoy revisa 128 de sus repos.

Por qué no bastaba la skill sola

  • Una sesión se llena: después de mucho trabajo, el modelo ya no tiene espacio para pensar.
  • Si algo se caía a la mitad, se perdía todo el avance.
  • No veía cómo un repo depende de otro, y ahí también se esconden huecos.
  • Una sola vuelta encontraba como la mitad de lo que encontraban varias.

Las piezas esenciales del arnés de Cloudflare

Memoria

Una libreta que no se borra

Una base de datos (SQLite) donde se apunta cada paso de cada repo. Si algo falla, retoma donde iba en vez de empezar de cero.

Caja aislada

Un cuarto para romper cosas

Un espacio cerrado donde los agentes compilan y hacen fallar el código sin tocar nada de verdad.

Lista de deseos

Pedir lo que falta

Cuando un agente necesita algo que no tiene, lo pide en una lista y una persona se lo consigue. Fue la herramienta más usada: la escribieron 25,472 veces.

Dos cerebros

Otro modelo para revisar

Quien descubre y quien valida usan modelos distintos, para que uno cache las ideas equivocadas del otro.

Juntar repetidos

Un mismo hueco, una sola ficha

Agentes dedicados a juntar los hallazgos repetidos. Si un hueco vuelve a aparecer después, se reabre su ficha en vez de crear otra.

Arreglo con prueba

Nadie sube nada solo

Una parte propone el arreglo con una prueba que falla antes y pasa después. Una persona revisa cada cambio antes de que entre.

Las dos etapas

Descubrir

El buscador

Hace lo mismo que la skill (mapa, cacería, validación) pero a lo grande, y suma pasos para rellenar lo que quedó sin revisar y seguir dependencias entre repos. El reporte final lo arma un programa, no un modelo.

Validar y arreglar

El filtro

Recibe los hallazgos, junta los repetidos, revisa si de verdad se pueden alcanzar en producción y propone el arreglo con su prueba.

Los números que publicó Cloudflare

20,799

posibles huecos encontrados por el buscador

~12,057

sobrevivieron la validación

7,245

quedaron como trabajo real por hacer

40 % a 11 %

bajaron los hallazgos que la validación rechazaba

Cloudflare aclara que todo salió de un experimento aislado en ambientes de prueba, no de huecos abiertos en producción. Y una herramienta clásica de análisis de código que tenían a la mano, Semgrep, la llamaron cero veces en un mes.

Lo que te llevas tú

No necesitas un arnés para usar la skill. Pero sus reglas te sirven igual: corre más de una vuelta, deja que la skill lea las vueltas anteriores, y que quien arregla un hueco escriba primero la prueba que lo demuestra.

08 · Lo honesto

Lo que no hace

  • No arregla tu código. Te dice qué cambiar y tú decides. El prompt 6 de la sección 04 es para eso.
  • No revisa tu sitio en vivo. Solo lee tu proyecto. Lo que depende de tu servidor o tu hosting queda como falta comprobar.
  • Una vuelta no basta. Cloudflare lo midió: una sola corrida encontró como la mitad de lo que encontraron varias juntas. Que no aparezca nada no quiere decir que no haya nada.
  • Gasta bastante. La auditoría completa lanza muchos agentes y se nota en el uso de tu plan. En un proyecto grande, empieza por quick o por una sola carpeta.
  • Necesita Node en tu compu para los dos revisores automáticos.
  • No sustituye a una persona. Si tu proyecto maneja dinero o datos delicados de mucha gente, úsala para llegar mejor preparado con un experto en seguridad, no en lugar de él.

Cuándo te conviene otra herramienta

  • Revisa tu código con Claude

    /security-review ya viene instalado y revisa solo lo que cambiaste. Úsalo antes de cada push; esta skill, para la revisión grande de vez en cuando.

  • Plugin de seguridad de Claude

    Vigila mientras Claude escribe código y lo corrige en el momento. Prevenir antes que auditar.

  • Cyber Neo

    Otra auditoría completa con subagentes y reporte por gravedad. Corre las dos: cada una ve cosas distintas.

  • El guardia de Claude

    Revisa una skill, un repo o un MCP antes de que lo instales. Sirve hasta para revisar esta misma skill.

Guía de la bóveda

Esta guía es una de las gratuitas de la bóveda.

Las fuentes

Lo que te llevas

La idea de Cloudflare cabe en una frase: quien encuentra un problema no es quien lo da por bueno. Con esta skill la aplicas a tu código aunque no sepas nada de seguridad. Y si la primera vuelta sale limpia, corre la segunda antes de cantar victoria.

Lo nuevo sale primero en Instagram

Ahí publico lo que voy probando antes de que se vuelva guía.

@soyenriquerocha