ProgramaciónSecurity Skills (UnitOneAI)
45 skills de ciberseguridad respaldadas por marcos reales (OWASP, NIST, MITRE ATT&CK, CIS). Cubren revisión de código, APIs, nube, identidad, cumplimiento, incidentes y seguridad de IA (prompt injection, LLM). Incluye protección anti-inyección en las propias skills.
Revisada el 2026-09-21
- Popularidad
- 70
- Licencia
- MIT
- Autor
- UnitOneAI
- Categoría
- Programación
Seguridad: revisada
Revisada, sin código malicioso.
¿Qué es?
Es una colección de 45 skills de seguridad organizadas en 10 dominios. Lo distintivo: cada hallazgo se apoya en un control real y verificable de un marco oficial (no inventan números).
Piénsalo como un equipo de seguridad dentro de tu IA: auditor de código, experto en nube, en identidad, en cumplimiento, en incidentes...
Los 10 dominios:
| Dominio | Ejemplos |
|---|---|
| AppSec | Threat modeling (STRIDE), revisión segura de código, OWASP Top 10, seguridad de APIs |
| Seguridad de IA | OWASP LLM Top 10, seguridad de agentes, prompt injection, cadena de suministro de modelos |
| Identidad y acceso | IAM, revisión de accesos, RBAC, Zero Trust, accesos privilegiados |
| Cloud | AWS/Azure/GCP, IaC, contenedores |
| Vulnerabilidades | Triaje de CVE, priorización de parches, análisis de SBOM |
| Cumplimiento | SOC 2, ISO 27001, PCI DSS, HIPAA, NIST CSF |
| Respuesta a incidentes | Playbooks, forense, contención, revisión post-incidente |
| SecOps | Detección, reglas SIEM, triaje de alertas, análisis de logs |
| Red | Cortafuegos, segmentación, DNS |
| DevSecOps | Seguridad de pipelines, gestión de secretos, SAST, DAST |
Plus: trae "role bundles" (paquetes por rol: vCISO, analista SOC, ingeniero de seguridad...) y salida en JSON normalizado (compatible con SARIF, el formato estándar de herramientas de seguridad).
¿Cuándo me sirve?
Cuando te preocupas por la seguridad de un proyecto:
- "Revisa este código por problemas de seguridad" →
secure-code-review. - "¿Mi API es segura?" →
api-security. - "¿Qué podría salir mal con este diseño?" →
threat-modeling. - "¿Cumplo SOC 2 / ISO 27001?" → skills de cumplimiento.
- "¿Mi app de IA está protegida?" →
prompt-injection,llm-top-10. - "Voy a gestionar secretos" →
secrets-management.
¿Esto me sirve a mí?
Sí, la seguridad es una fase importante que tenías casi sin cubrir.
| Si un día piensas... | Te da... |
|---|---|
| "¿Mi web es segura?" | Revisión de código + APIs |
| "¿Mi app de IA aguanta ataques?" | Seguridad específica de LLM/agentes |
| "Necesito cumplir una norma" | SOC 2, ISO 27001, GDPR... |
| "Tengo que proteger mis claves" | Gestión de secretos |
| "¿Por dónde empiezo con la seguridad?" | Role bundles por perfil |
No te sirve si no haces software o no buscas seguridad.
¿Es segura?
Veredicto: ✅ SÍ, es limpia (y es de las más cuidadosas en seguridad que hemos visto).
- Contenido: skills de texto con referencias a marcos reales. Sin scripts peligrosos.
- Los scripts (Ruby) que revisé: solo validadores de esquemas, enlaces y formato para su CI. Nada malicioso.
- Punto ejemplar: el repo tiene una política anti-inyección muy seria. Prohíbe en las skills patrones como "ignora las instrucciones anteriores", exfiltración, escalada de permisos o robo de credenciales, y escanea todo automáticamente en cada cambio. Es justo lo que debería hacer un repo de seguridad.
- Transparencia: declara que las skills las revisaron 5 agentes de IA especializados, y avisa de que aun así pueden contener imprecisiones: recomienda validar los controles antes de usarlos en producción. Honesto.
- Origen: UnitOneAI (empresa), MIT, con
SECURITY.md.
Casos de uso
- Revisar código:
secure-code-review(OWASP ASVS, CWE Top 25). - Modelar amenazas:
threat-modeling(STRIDE). - Seguridad de APIs:
api-security(OWASP API Top 10). - Seguridad de IA:
prompt-injection,llm-top-10,agentic-top-10. - Cumplimiento:
soc2-gap,iso27001-gap,pci-dss-review. - DevSecOps:
secrets-management,sast-config,pipeline-security.
Cómo se instala
git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r skills/*/* ~/.claude/skills/O apuntar a un SKILL.md concreto desde cualquier asistente.
¿Dónde funciona?
| CLI | ¿Funciona? | Notas |
|---|---|---|
| OpenCode | ✅ Sí | Copiar skills a .opencode/skills/ o ~/.config/opencode/skills/ |
| Claude Code | ✅ Sí | Auto-descubrimiento y /comandos |
| Codex | ✅ Sí | --context skills/.../SKILL.md |
| Cursor | ✅ Sí | Como reglas .cursor/rules/ |
| Gemini CLI | ✅ Sí | ~/.gemini/skills/ |
| OpenClaw, Kiro | ✅ Sí | Soportados |
| Otros | ✅ Sí | Formato Agent Skills |
Enlaces
- Repositorio: https://github.com/UnitOneAI/SecuritySkills
- Web oficial: https://www.unitone.ai