Saltar al contenido
9/10
S Programación

La auditoría de seguridad de Cloudflare: seis fases y ningún hallazgo sin comprobar

Una skill para agentes de código (Claude Code y parecidos) que convierte a tu agente en auditor de seguridad. No va de echar un vistazo: recorre tu código en seis fases, lanza investigadores aislados por tipo de fallo, y cada candidato que aparece lo intenta tumbar otro agente distinto antes de darlo por bueno. Termina con un informe y un fichero de hallazgos legible por programas. La firma Cloudflare y es la semilla del sistema con el que encuentran vulnerabilidades de verdad.

Revisada el 2026-10-08

Popularidad
26k
Licencia
MIT (código abierto)
Autor
Cloudflare (cuenta oficial)
Categoría
Programación

Seguridad: revisada

El contenido es seguro; el instalador o el servicio externo no se auditan aquí.

¿Qué es?

Es una skill: un conjunto de instrucciones que le das a tu agente de código para que se comporte como un auditor de seguridad. Se lanza sobre un proyecto y lo revisa de principio a fin, dejando por escrito todo lo que va mirando.

Lo que la hace distinta no es que busque fallos, es cómo los comprueba. Va en seis fases:

Esta tabla se desliza: arrástrala con el dedo para ver las columnas que faltan.

FaseQué hace
1. ReconocimientoDibuja la arquitectura, por dónde entran datos y qué se ha revisado ya
2. Caza por coberturaReparte el trabajo en investigadores aislados, uno por zona, y usa «críticos» para ver qué huecos quedan
3. Validación de candidatosCada posible fallo se le da a otro agente distinto, con la misión de tumbarlo
4. Salida ordenadaEscribe los resultados en un fichero de hallazgos y los comprueba contra un esquema
5. Verificación independienteOtros agentes nuevos re-verifican lo que se va a afirmar
6. InformeSaca REPORT.md, FINDINGS-DETAIL.md y NEEDS-VALIDATION.md

Ese paso 3 es la clave y es lo que casi nadie hace: un fallo no se da por bueno hasta que otro ha intentado demostrar que no lo es. Los hallazgos quedan en tres cestas: confirmado (con la traza exacta), por validar (con el dato que falta, sin poner gravedad) y descartado.

Y no es un experimento: es la semilla del sistema con el que Cloudflare busca vulnerabilidades por toda su infraestructura, explicado en su propio blog.

¿Para qué es mejor?

  • Para revisar la seguridad de un proyecto tuyo antes de publicarlo o antes de meterle datos de verdad.
  • Cuando has hecho una app con IA y quieres una segunda opinión que no sea la de la propia IA que la escribió.
  • Para volver a auditar después de cambios: se puede lanzar otra vez sobre el mismo proyecto y va sumando, aprovechando lo anterior.
  • Si te interesa el método (cómo se organiza una auditoría en serio), el repositorio es una clase práctica.

No sustituye a un profesional si manejas datos delicados, y no es un antivirus: no vas a pulsar un botón y arreglarlo todo solo. Encuentra cosas y te las explica.

⚠️ Lo que hay que saber antes

  • Necesitas un agente de código. Está hecha para Claude Code y para otros que entiendan el formato de skills. Sin agente, son ficheros de texto.
  • Lanza varios agentes a la vez. Eso cuesta tokens y tiempo: no es un análisis instantáneo, es una auditoría. Si pagas por uso, échale un ojo al gasto.
  • Trabaja sobre una copia. Los agentes leen y escriben ficheros dentro del proyecto (informes, notas, ficheros de cobertura). No la lances directamente sobre lo que tienes en producción.
  • Ojo con las versiones paradas. El último cambio es del 14/09/2026. Va bien, pero no la tomes como algo que se actualiza cada semana.
  • Y el aviso de siempre: en el vídeo que la enseña no la ha hecho quien lo publica. Es de Cloudflare, es gratis y está en GitHub; el «comenta AUDIT y te paso el enlace» es para llevarte al privado. El enlace es este: github.com/cloudflare/security-audit-skill.

¿Es segura?

Limpia con matices. Es de Cloudflare, con licencia MIT y todo a la vista: no hay nada escondido. El matiz es que no es una herramienta pasiva: monta un equipo de agentes que leen tu código y escriben dentro del proyecto. Por eso se usa sobre una copia y no sobre producción.

Cómo se instala

Es una skill, así que se copia dentro de la carpeta de skills de tu agente. Con Claude Code, lo normal es clonarla o añadirla desde el repositorio y dejar la carpeta skills/security-audit donde tu agente busca las skills.

Después se lanza pidiéndole al agente una auditoría del proyecto. La propia skill se encarga de las fases.

Aviso útil: si tu agente no fuera Claude Code pero entienda skills, también vale; el formato es el estándar.

¿Dónde funciona?

Con Claude Code y otros agentes de código que admitan skills. Trabaja sobre cualquier proyecto que esté en tu ordenador: da igual el lenguaje.

Si algo falla

1. Se queda a medias o se corta. Es normal en proyectos grandes: una auditoría así tarda. Lánzala otra vez sobre el mismo proyecto: está pensada para sumar, no para empezar de cero.

2. Te devuelve muchísimos «por validar». Es su forma de ser honesta: si no puede probar algo, no inventa una gravedad. Léelos como «merece un repaso», no como fallos confirmados.

3. No encuentra nada y no te lo crees. Pídele que te enseñe el fichero de cobertura (coverage-ledger.json), que dice qué zonas ha mirado y cuáles no. Con eso sabes si no hay nada o si no ha llegado.

4. Se te va el gasto. Baja el número de agentes por tanda o audita por partes (primero la web, luego la API). Mejor varias pasadas pequeñas que una gigante.

5. No entiendes el informe. Empieza por REPORT.md y deja FINDINGS-DETAIL.md para lo que quieras profundizar; ahí está el porqué de cada hallazgo y su traza.

Volver a Skills