ProgramaciónLa auditoría de seguridad de Cloudflare: seis fases y ningún hallazgo sin comprobar
Una skill para agentes de código (Claude Code y parecidos) que convierte a tu agente en auditor de seguridad. No va de echar un vistazo: recorre tu código en seis fases, lanza investigadores aislados por tipo de fallo, y cada candidato que aparece lo intenta tumbar otro agente distinto antes de darlo por bueno. Termina con un informe y un fichero de hallazgos legible por programas. La firma Cloudflare y es la semilla del sistema con el que encuentran vulnerabilidades de verdad.
Revisada el 2026-10-08
- Popularidad
- 26k
- Licencia
- MIT (código abierto)
- Autor
- Cloudflare (cuenta oficial)
- Categoría
- Programación
Seguridad: revisada
El contenido es seguro; el instalador o el servicio externo no se auditan aquí.
¿Qué es?
Es una skill: un conjunto de instrucciones que le das a tu agente de código para que se comporte como un auditor de seguridad. Se lanza sobre un proyecto y lo revisa de principio a fin, dejando por escrito todo lo que va mirando.
Lo que la hace distinta no es que busque fallos, es cómo los comprueba. Va en seis fases:
Esta tabla se desliza: arrástrala con el dedo para ver las columnas que faltan.
| Fase | Qué hace |
|---|---|
| 1. Reconocimiento | Dibuja la arquitectura, por dónde entran datos y qué se ha revisado ya |
| 2. Caza por cobertura | Reparte el trabajo en investigadores aislados, uno por zona, y usa «críticos» para ver qué huecos quedan |
| 3. Validación de candidatos | Cada posible fallo se le da a otro agente distinto, con la misión de tumbarlo |
| 4. Salida ordenada | Escribe los resultados en un fichero de hallazgos y los comprueba contra un esquema |
| 5. Verificación independiente | Otros agentes nuevos re-verifican lo que se va a afirmar |
| 6. Informe | Saca REPORT.md, FINDINGS-DETAIL.md y NEEDS-VALIDATION.md |
Ese paso 3 es la clave y es lo que casi nadie hace: un fallo no se da por bueno hasta que otro ha intentado demostrar que no lo es. Los hallazgos quedan en tres cestas: confirmado (con la traza exacta), por validar (con el dato que falta, sin poner gravedad) y descartado.
Y no es un experimento: es la semilla del sistema con el que Cloudflare busca vulnerabilidades por toda su infraestructura, explicado en su propio blog.
¿Para qué es mejor?
- Para revisar la seguridad de un proyecto tuyo antes de publicarlo o antes de meterle datos de verdad.
- Cuando has hecho una app con IA y quieres una segunda opinión que no sea la de la propia IA que la escribió.
- Para volver a auditar después de cambios: se puede lanzar otra vez sobre el mismo proyecto y va sumando, aprovechando lo anterior.
- Si te interesa el método (cómo se organiza una auditoría en serio), el repositorio es una clase práctica.
No sustituye a un profesional si manejas datos delicados, y no es un antivirus: no vas a pulsar un botón y arreglarlo todo solo. Encuentra cosas y te las explica.
⚠️ Lo que hay que saber antes
- Necesitas un agente de código. Está hecha para Claude Code y para otros que entiendan el formato de skills. Sin agente, son ficheros de texto.
- Lanza varios agentes a la vez. Eso cuesta tokens y tiempo: no es un análisis instantáneo, es una auditoría. Si pagas por uso, échale un ojo al gasto.
- Trabaja sobre una copia. Los agentes leen y escriben ficheros dentro del proyecto (informes, notas, ficheros de cobertura). No la lances directamente sobre lo que tienes en producción.
- Ojo con las versiones paradas. El último cambio es del 14/09/2026. Va bien, pero no la tomes como algo que se actualiza cada semana.
- Y el aviso de siempre: en el vídeo que la enseña no la ha hecho quien lo publica. Es de Cloudflare, es gratis y está en GitHub; el «comenta AUDIT y te paso el enlace» es para llevarte al privado. El enlace es este:
github.com/cloudflare/security-audit-skill.
¿Es segura?
Limpia con matices. Es de Cloudflare, con licencia MIT y todo a la vista: no hay nada escondido. El matiz es que no es una herramienta pasiva: monta un equipo de agentes que leen tu código y escriben dentro del proyecto. Por eso se usa sobre una copia y no sobre producción.
Cómo se instala
Es una skill, así que se copia dentro de la carpeta de skills de tu agente. Con Claude Code, lo normal es clonarla o añadirla desde el repositorio y dejar la carpeta skills/security-audit donde tu agente busca las skills.
Después se lanza pidiéndole al agente una auditoría del proyecto. La propia skill se encarga de las fases.
Aviso útil: si tu agente no fuera Claude Code pero entienda skills, también vale; el formato es el estándar.
¿Dónde funciona?
Con Claude Code y otros agentes de código que admitan skills. Trabaja sobre cualquier proyecto que esté en tu ordenador: da igual el lenguaje.
Si algo falla
1. Se queda a medias o se corta. Es normal en proyectos grandes: una auditoría así tarda. Lánzala otra vez sobre el mismo proyecto: está pensada para sumar, no para empezar de cero.
2. Te devuelve muchísimos «por validar». Es su forma de ser honesta: si no puede probar algo, no inventa una gravedad. Léelos como «merece un repaso», no como fallos confirmados.
3. No encuentra nada y no te lo crees. Pídele que te enseñe el fichero de cobertura (coverage-ledger.json), que dice qué zonas ha mirado y cuáles no. Con eso sabes si no hay nada o si no ha llegado.
4. Se te va el gasto. Baja el número de agentes por tanda o audita por partes (primero la web, luego la API). Mejor varias pasadas pequeñas que una gigante.
5. No entiendes el informe. Empieza por REPORT.md y deja FINDINGS-DETAIL.md para lo que quieras profundizar; ahí está el porqué de cada hallazgo y su traza.