Saltar al contenido
8/10
S Programación

Security Skills (UnitOneAI)

45 skills de ciberseguridad respaldadas por marcos reales (OWASP, NIST, MITRE ATT&CK, CIS). Cubren revisión de código, APIs, nube, identidad, cumplimiento, incidentes y seguridad de IA (prompt injection, LLM). Incluye protección anti-inyección en las propias skills.

Revisada el 2026-09-21

Popularidad
70
Licencia
MIT
Autor
UnitOneAI
Categoría
Programación

Seguridad: revisada

Revisada, sin código malicioso.

¿Qué es?

Es una colección de 45 skills de seguridad organizadas en 10 dominios. Lo distintivo: cada hallazgo se apoya en un control real y verificable de un marco oficial (no inventan números).

Piénsalo como un equipo de seguridad dentro de tu IA: auditor de código, experto en nube, en identidad, en cumplimiento, en incidentes...

Los 10 dominios:

DominioEjemplos
AppSecThreat modeling (STRIDE), revisión segura de código, OWASP Top 10, seguridad de APIs
Seguridad de IAOWASP LLM Top 10, seguridad de agentes, prompt injection, cadena de suministro de modelos
Identidad y accesoIAM, revisión de accesos, RBAC, Zero Trust, accesos privilegiados
CloudAWS/Azure/GCP, IaC, contenedores
VulnerabilidadesTriaje de CVE, priorización de parches, análisis de SBOM
CumplimientoSOC 2, ISO 27001, PCI DSS, HIPAA, NIST CSF
Respuesta a incidentesPlaybooks, forense, contención, revisión post-incidente
SecOpsDetección, reglas SIEM, triaje de alertas, análisis de logs
RedCortafuegos, segmentación, DNS
DevSecOpsSeguridad de pipelines, gestión de secretos, SAST, DAST

Plus: trae "role bundles" (paquetes por rol: vCISO, analista SOC, ingeniero de seguridad...) y salida en JSON normalizado (compatible con SARIF, el formato estándar de herramientas de seguridad).

¿Cuándo me sirve?

Cuando te preocupas por la seguridad de un proyecto:

  • "Revisa este código por problemas de seguridad" → secure-code-review.
  • "¿Mi API es segura?" → api-security.
  • "¿Qué podría salir mal con este diseño?" → threat-modeling.
  • "¿Cumplo SOC 2 / ISO 27001?" → skills de cumplimiento.
  • "¿Mi app de IA está protegida?" → prompt-injection, llm-top-10.
  • "Voy a gestionar secretos" → secrets-management.

¿Esto me sirve a mí?

Sí, la seguridad es una fase importante que tenías casi sin cubrir.

Si un día piensas...Te da...
"¿Mi web es segura?"Revisión de código + APIs
"¿Mi app de IA aguanta ataques?"Seguridad específica de LLM/agentes
"Necesito cumplir una norma"SOC 2, ISO 27001, GDPR...
"Tengo que proteger mis claves"Gestión de secretos
"¿Por dónde empiezo con la seguridad?"Role bundles por perfil

No te sirve si no haces software o no buscas seguridad.

¿Es segura?

Veredicto: ✅ SÍ, es limpia (y es de las más cuidadosas en seguridad que hemos visto).

  • Contenido: skills de texto con referencias a marcos reales. Sin scripts peligrosos.
  • Los scripts (Ruby) que revisé: solo validadores de esquemas, enlaces y formato para su CI. Nada malicioso.
  • Punto ejemplar: el repo tiene una política anti-inyección muy seria. Prohíbe en las skills patrones como "ignora las instrucciones anteriores", exfiltración, escalada de permisos o robo de credenciales, y escanea todo automáticamente en cada cambio. Es justo lo que debería hacer un repo de seguridad.
  • Transparencia: declara que las skills las revisaron 5 agentes de IA especializados, y avisa de que aun así pueden contener imprecisiones: recomienda validar los controles antes de usarlos en producción. Honesto.
  • Origen: UnitOneAI (empresa), MIT, con SECURITY.md.

Casos de uso

  • Revisar código: secure-code-review (OWASP ASVS, CWE Top 25).
  • Modelar amenazas: threat-modeling (STRIDE).
  • Seguridad de APIs: api-security (OWASP API Top 10).
  • Seguridad de IA: prompt-injection, llm-top-10, agentic-top-10.
  • Cumplimiento: soc2-gap, iso27001-gap, pci-dss-review.
  • DevSecOps: secrets-management, sast-config, pipeline-security.

Cómo se instala

git clone https://github.com/UnitOneAI/SecuritySkills.git
cp -r skills/*/* ~/.claude/skills/

O apuntar a un SKILL.md concreto desde cualquier asistente.

¿Dónde funciona?

CLI¿Funciona?Notas
OpenCode✅ SíCopiar skills a .opencode/skills/ o ~/.config/opencode/skills/
Claude Code✅ SíAuto-descubrimiento y /comandos
Codex✅ Sí--context skills/.../SKILL.md
Cursor✅ SíComo reglas .cursor/rules/
Gemini CLI✅ Sí~/.gemini/skills/
OpenClaw, Kiro✅ SíSoportados
Otros✅ SíFormato Agent Skills

Enlaces

  • Repositorio: https://github.com/UnitOneAI/SecuritySkills
  • Web oficial: https://www.unitone.ai

Volver a Skills