In this article
Las 9 mejores Claude Skills para ciberseguridad, hacking y análisis de vulnerabilidades
Si pasas suficiente tiempo en r/netsec o en el Discord de Hack The Box, notarás un cambio en la forma en que los profesionales de seguridad hablan sobre las herramientas de IA. El escepticismo que dominaba las conversaciones hace dos años dio paso a una actitud más pragmática. Los analistas de SOC usan LLM para generar reglas Sigma a partir de informes de inteligencia de amenazas. Los pentesters ingresan resultados de reconocimiento en Claude y obtienen planes de ataque estructurados. Los analistas de malware generan firmas YARA a partir de análisis de comportamiento en minutos, en lugar de horas.
Las cifras reflejan este cambio. Según el informe State of AI Cybersecurity de Darktrace, el 96 % de los profesionales de ciberseguridad ahora está de acuerdo en que la IA puede mejorar significativamente la velocidad y la eficiencia de su trabajo. En subreddits como r/blueteamsec y r/redteamsec, las publicaciones sobre ingeniería de detección asistida por IA y resolución automatizada de CTF aparecen con regularidad junto a conversaciones sobre herramientas tradicionales. Incluso la comunidad tradicionalmente escéptica de r/ReverseEngineering se ha abierto a estas herramientas: investigadores comparten flujos de trabajo en los que Claude anota resultados de desensamblado y correlaciona comportamientos con técnicas de MITRE ATT\&CK.
La idea clave que impulsa esta adopción: la IA no reemplaza el criterio del analista ni la creatividad del pentester. Se encarga de las tareas que siempre fueron tediosas, pero necesarias (redactar informes, convertir formatos de reglas, enumerar superficies de ataque, verificar código frente a patrones de vulnerabilidad conocidos), para que las personas puedan centrarse en lo que realmente requiere experiencia.

Brian Clark, de Snyk, analiza los tres riesgos de seguridad más comunes que introduce la generación de código con IA y explica qué pueden hacer los desarrolladores al respecto.
Claude Skills son uno de los puntos de entrada más interesantes a este flujo de trabajo. Si aún no las conoces, vale la pena entenderlas porque ocupan un lugar único en el ecosistema de Claude.
¿Qué son Claude Skills (y qué no son)?
El ecosistema de Claude cuenta con varios mecanismos de extensión, que pueden confundirse fácilmente. Aquí tienes una breve explicación para diferenciarlos:
Los archivos CLAUDE.md son memoria persistente del proyecto. Se cargan en cada sesión y le indican a Claude cosas como "este proyecto usa pytest" o "usa siempre sangría de 2 espacios". Son contexto que siempre está activo, no capacidades disponibles a pedido.
Los comandos de barra personalizados (
.claude/commands/*.md) eran plantillas de instrucciones sencillas que se activaban con/command-name. En la práctica, se integraron en Skills. Las Skills que definen unargument-hinten sus metadatos iniciales pueden invocarse como comandos de barra, mientras que otras se activan de forma contextual según tu tarea.Los servidores MCP son procesos en ejecución que exponen herramientas y fuentes de datos mediante el Model Context Protocol. Permiten que Claude invoque API, consulte bases de datos o interactúe con servicios externos. Requieren un proceso de servidor y código.
Claude Connectors conectan Claude con servicios externos como Slack, Figma o Asana mediante servidores MCP remotos con OAuth.
Claude Apps se refiere a las plataformas donde se ejecuta Claude (Claude.ai, Claude Code, dispositivos móviles y computadoras de escritorio), no a extensiones de Claude.
Los plugins son paquetes que agrupan Skills, agentes, hooks y servidores MCP para distribuirlos.
Claude Skills son directorios que contienen un archivo SKILL.md (con metadatos iniciales YAML e instrucciones en Markdown), además de archivos complementarios opcionales, como scripts, plantillas y documentos de referencia. Sus características distintivas:
Son directorios, no archivos individuales. Una Skill puede incluir scripts de shell, herramientas auxiliares de Python, documentación de referencia y archivos de recursos junto con sus instrucciones.
Divulgación progresiva. Al iniciar, Claude carga solo el
namey ladescriptionde cada Skill desde los metadatos iniciales YAML (alrededor de 100 tokens por Skill), de forma similar a como se incorporan al contexto las descripciones de las herramientas MCP. Claude compara tu tarea con esas descripciones para decidir qué Skill activar. Cuando encuentra una coincidencia, carga las instrucciones completas de SKILL.md. Los archivos complementarios (referencias, scripts y recursos) se cargan solo cuando se necesitan explícitamente durante la ejecución. Este enfoque de tres niveles mantiene reducido el contexto, incluso si tienes instaladas decenas de Skills. También significa que el campodescriptionde una Skill es fundamental: las descripciones vagas se activan de forma poco confiable, mientras que las precisas, con frases de activación explícitas (como "Usa esta Skill cuando el usuario te pida corregir vulnerabilidades de seguridad"), se activan de manera consistente.Pueden ejecutar código. Las Skills pueden incluir scripts en
scripts/que Claude ejecuta durante su funcionamiento, y pueden usar la sintaxis!command`` para insertar resultados dinámicos en el contexto de las instrucciones.Siguen un estándar abierto. Claude Code, OpenAI Codex, Cursor, Gemini CLI y otras herramientas adoptaron la especificación Agent Skills, lo que permite usar Skills en distintas plataformas.
Pueden registrarse como comandos de barra. Las Skills que incluyen un campo
argument-hinten sus metadatos iniciales YAML pueden invocarse directamente como/skill-name. Por ejemplo, una Skill instalada en.claude/skills/snyk-fix/con una sugerencia de argumento estará disponible como/snyk-fix. Las Skills sin una sugerencia de argumento se activan de forma contextual; es decir, Claude las selecciona automáticamente cuando tu tarea coincide con su descripción.
La especificación oficial y la documentación de Skills de Anthropic explican el formato completo. También vale la pena leer la publicación del blog de ingeniería de Anthropic sobre Agent Skills para conocer los motivos detrás de su diseño.
Cómo instalar una Claude Skill
Instalar una Skill toma unos 30 segundos.
En el nivel del proyecto (se comparte con tu equipo mediante el control de versiones):
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── scripts/
└── helper.shEn el nivel del usuario (personal y disponible en todos tus proyectos):
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── references/
└── REFERENCE.mdMediante plugins (para colecciones de Skills como Trail of Bits):
/plugin marketplace add trailofbits/skills
/plugin menuLas Skills del nivel del proyecto se comparten con el equipo mediante el control de código fuente. Las del nivel del usuario son privadas. Si hay nombres en conflicto, las Skills empresariales tienen prioridad sobre las personales, que a su vez tienen prioridad sobre las del proyecto.
Una advertencia importante: el ecosistema Agent Skills es nuevo y crece rápidamente, por lo que la seguridad de la cadena de suministro es importante. La investigación ToxicSkills de Snyk encontró inyección de instrucciones en el 36 % de las Skills analizadas y 1,467 cargas maliciosas en todo el ecosistema. Revisa siempre el archivo SKILL.md de una Skill y todos los scripts incluidos antes de instalarla. Trata las Skills como tratarías cualquier código de terceros que ejecutes en tu entorno.
Ahora sí, pasemos a la lista. Estas nueve Skills (y colecciones de Skills) abarcan desde las pruebas de penetración ofensivas hasta la auditoría defensiva de código, la corrección automatizada y las prácticas de desarrollo seguro.
# | Skill | Estrellas | Enfoque | Fuente |
|---|---|---|---|---|
1 | Trail of Bits Code Audit Skills | 2,439 | SAST con CodeQL, análisis de variantes | |
2 | Trail of Bits YARA Rule Authoring | 2,439 | Ingeniería de detección de malware | |
3 | Snyk Fix | 3 | Corrección automatizada de vulnerabilidades con Snyk | |
4 | SecSkills Pentesting Plugin | 5 | Seguridad ofensiva (16 Skills + 6 agentes de IA) | |
5 | Claude Code OWASP | 5 | OWASP Top 10:2025, ASVS 5.0, seguridad de IA agéntica | |
6 | Trail of Bits Building Secure Contracts | 2,439 | Seguridad de contratos inteligentes (11 Skills) | |
7 | Snyk Learning Path | — | Rutas de aprendizaje de seguridad personalizadas de Snyk Learn | |
8 | Awesome Claude Skills Security | 19 | Integración de SecLists, CTF y agentes de bug bounty | |
9 | Claude Agentic Framework Security | 15 | Modelado de amenazas, revisión de seguridad y cumplimiento |
1. Skills de auditoría de código de Trail of Bits (CodeQL, SARIF, análisis estático)
Fuente: trailofbits/skills (plugins: static-analysis, insecure-defaults, variant-analysis, differential-review, sharp-edges) Estrellas: 2,439 Licencia: Creative Commons Attribution-ShareAlike 4.0 Última actualización: febrero de 2026 SKILL.md verificado: Sí (más de 28 archivos SKILL.md en el repositorio)
Si solo vas a instalar una opción de esta lista, elige el repositorio de Skills de Trail of Bits. Trail of Bits es una de las firmas de investigación de seguridad más respetadas del sector, y su repositorio de Skills es el estándar de referencia para Claude Skills enfocadas en seguridad.
La colección de auditoría de código abarca cinco plugins que, en conjunto, cubren todo el flujo de trabajo de análisis estático:
static-analysis es el elemento central. Incluye Skills para CodeQL y el procesamiento de resultados SARIF. La Skill de CodeQL guía a Claude por todo el proceso: crear una base de datos de CodeQL a partir del código fuente, crear modelos de extensión de datos para las API específicas del proyecto, seleccionar conjuntos de reglas (security-extended y paquetes de la comunidad de Trail of Bits) y procesar los resultados. Advierte explícitamente sobre atajos comunes, como aceptar build-mode=none para lenguajes compilados o considerar que no encontrar problemas demuestra que el código está limpio.
insecure-defaults detecta patrones de seguridad fail-open, en los que las aplicaciones funcionan de forma insegura cuando falta la configuración. Distingue entre valores predeterminados realmente explotables y patrones fail-secure, lo que reduce los falsos positivos.
variant-analysis sirve cuando ya encontraste un error y quieres encontrar otros similares. Sigue un proceso de cinco pasos: caracterizar la causa raíz, crear patrones de detección, analizar el código con CodeQL y ripgrep, validar los posibles hallazgos y documentarlos.
differential-review se centra en los cambios relevantes para la seguridad en las diferencias de git, mientras que sharp-edges identifica API propensas a errores y configuraciones peligrosas que quizá no se manifiesten como vulnerabilidades tradicionales, pero que pueden hacer que los desarrolladores cometan errores.
Qué hace por ti
En lugar de ejecutar manualmente herramientas de análisis estático y revisar resultados sin procesar, estas Skills le dan a Claude los conocimientos procedimentales para coordinar las herramientas, interpretar los resultados y guiarte en la corrección. Por ejemplo, la Skill de CodeQL incluye lógica para decidir cuándo usar security-extended y cuándo usar paquetes de consultas de la comunidad, cómo resolver fallas de compilación con tres métodos diferentes y cuándo vale la pena generar modelos de extensión de datos.
Instalación
# Via plugin marketplace
/plugin marketplace add trailofbits/skills
# Then select the plugins you want
/plugin menuTambién puedes clonar y crear un enlace simbólico manualmente:
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/static-analysis/skills/* ~/.claude/skills/Uso
Una vez instaladas, Claude activa estas Skills automáticamente cuando le pides que analice código en busca de vulnerabilidades, ejecute análisis estático o encuentre errores similares. También puedes invocarlas directamente:
/codeql # Run CodeQL analysis
/variant-analysis # Find variants of a known bugRecursos relacionados de Snyk:
2. Creación de reglas YARA de Trail of Bits
Fuente: trailofbits/skills (plugin: yara-authoring) Estrellas: 2,439 Licencia: Creative Commons Attribution-ShareAlike 4.0 Última actualización: febrero de 2026 SKILL.md verificado: Sí
Las reglas YARA son la lingua franca de la detección de malware. Crear buenas reglas es un arte que equilibra la precisión de detección con el rendimiento y las tasas de falsos positivos. Esta Skill es una de las más completas de toda la colección de Trail of Bits: contiene más de 19,000 caracteres de instrucciones.
Qué incluye
La Skill guía a Claude en la creación de reglas para YARA-X (la reescritura moderna de YARA en Rust) mediante prácticas recomendadas que reflejan la ingeniería de detección en el mundo real:
Árboles de decisión para seleccionar cadenas y elegir entre cadenas de texto, patrones hexadecimales y expresiones regulares
Patrones de detección específicos de cada plataforma para archivos PE de Windows, Mach-O de macOS, JavaScript, extensiones de Chrome y APK de Android
Análisis de átomos para optimizar el rendimiento (garantiza que los átomos de búsqueda internos del motor Aho-Corasick de YARA sean eficientes)
Flujos de trabajo para depurar falsos positivos
Compatibilidad con módulos CRX y DEX para analizar extensiones de navegador y aplicaciones de Android
Guía de migración de YARA heredado a YARA-X
La skill aplica prácticas de calidad como ejecutar linting con yara-x check, probar con muestras conocidas y evitar errores comunes, como patrones de regex demasiado amplios o condiciones que reducen el rendimiento del análisis.
Instalación
/plugin marketplace add trailofbits/skills
# Select yara-authoring from the plugin menu
/plugin menuO manualmente:
ln -s ~/trail-of-bits-skills/plugins/yara-authoring/skills/* ~/.claude/skills/Uso
Pídele a Claude que escriba reglas YARA para una familia de malware, un escenario de detección o un tipo de archivo específicos. La skill se activa automáticamente cuando detecta tareas relacionadas con YARA:
Write a YARA-X rule to detect Cobalt Strike beacons in PE files
Create a YARA rule for this malware sample based on its unique strings
Help me debug why my YARA rule has high false positivesPara quién es: Analistas de malware, investigadores de amenazas, ingenieros de detección de SOC y cualquier persona que escriba reglas para pipelines de análisis basados en YARA.
3. Snyk Fix
Fuente: snyk/studio-recipes (ruta: command_directives/synchronous_remediation/claude_code/skills/snyk-fix) Estrellas: 3 Licencia: Apache-2.0 Última actualización: febrero de 2026 SKILL.md verificado: Sí
Esta es la skill oficial de Snyk para Claude, diseñada para la remediación automatizada de vulnerabilidades. Con casi 19,000 caracteres, define un flujo de trabajo completo de siete fases: interpretar la solicitud del usuario, analizar con Snyk, evaluar los hallazgos, corregir la vulnerabilidad, validar la corrección, resumir los resultados y, opcionalmente, crear un pull request. Todo el ciclo se realiza desde la terminal.

Brian Clark, de Snyk, muestra cómo crear una aplicación segura con Claude Code y luego analiza el código generado por IA para detectar vulnerabilidades. Este es el mismo flujo de trabajo de Snyk + Claude Code que automatiza la skill snyk-fix.
Qué hace
La skill maneja vulnerabilidades de código (SAST) y de dependencias (SCA) mediante la integración de Snyk MCP. Detecta automáticamente qué tipo de análisis ejecutar según tu solicitud:
Solicitud | Comportamiento |
|---|---|
"corregir problemas de seguridad" | Detecta automáticamente el tipo de análisis y corrige el problema de mayor prioridad |
"corregir vulnerabilidades de código" | Solo análisis SAST; corrige el problema de código de mayor prioridad |
"corregir vulnerabilidades de dependencias" | Solo análisis SCA; corrige el problema de dependencias de mayor prioridad |
"corregir SNYK-JS-LODASH-1018905" | Corrige un problema específico de Snyk por ID |
"corregir CVE-2021-44228" | Busca y corrige una CVE específica |
"corregir vulnerabilidades XSS" | Corrige todas las instancias de XSS en el archivo de mayor prioridad |
"corregir el path traversal en server.ts" | Analiza el código de un archivo específico y corrige todas las instancias |
Para las vulnerabilidades de código, la skill agrupa todas las instancias del mismo tipo de vulnerabilidad en un archivo y las corrige juntas, empezando desde abajo para evitar que cambien los números de línea. Para las vulnerabilidades de dependencias, encuentra la versión mínima que resuelve el problema, comprueba si hay cambios incompatibles en tu base de código y vuelve a generar el archivo de bloqueo.
En la fase de validación, vuelve a ejecutar el análisis de Snyk para confirmar que la vulnerabilidad se resolvió, ejecuta tu suite de pruebas y comprueba que no haya regresiones. Si la corrección introduce nuevas vulnerabilidades, realiza hasta tres intentos o revierte los cambios. La skill nunca crea un PR automáticamente: siempre pregunta primero.
Requisitos previos
Esta skill requiere que el servidor MCP de Snyk esté configurado en tu entorno de Claude Code, lo que proporciona las herramientas mcp_snyk_snyk_code_scan y mcp_snyk_snyk_sca_scan.
Instalación
git clone https://github.com/snyk/studio-recipes.git
cp -r studio-recipes/command_directives/synchronous_remediation/claude_code/skills/snyk-fix ~/.claude/skills/Uso
Una vez instalada, ejecútala directamente o deja que se active según el contexto:
/snyk-fix
fix security issues in this project
fix the path traversal vulnerability in src/api/files.ts
fix CVE-2021-44228Para quién es: Cualquier desarrollador que use Snyk y quiera pasar de detectar vulnerabilidades a validar su corrección sin salir de la terminal. Funciona especialmente bien junto con la skill OWASP de Claude Code (#5) para entender las clases de vulnerabilidades que se están corrigiendo.

La skill snyk-fix requiere el servidor MCP de Snyk. Este tutorial muestra cómo configurar servidores MCP en Claude Code CLI, incluida la integración de Snyk que habilita las herramientas de análisis y corrección.
Recursos relacionados de Snyk:
4. Plugin de pruebas de penetración de SecSkills
Fuente: trilwu/secskills Estrellas: 5 Licencia: MIT Última actualización: noviembre de 2025 SKILL.md verificado: Sí
SecSkills convierte Claude Code en un asistente para pruebas de penetración con 16 skills especializadas y 6 subagentes de IA que cubren todo el ciclo de seguridad ofensiva.
16 skills
Categoría | Skills |
|---|---|
Reconocimiento |
|
Aplicaciones web |
|
Explotación |
|
Escalación de privilegios |
|
Pos-explotación |
|
Infraestructura |
|
Móviles |
|
Web3 |
|
La skill web-app-security es especialmente exhaustiva. Incluye payloads listos para usar en pruebas de inyección SQL, XSS, inyección de comandos, ataques JWT, SSRF, omisión de controles de carga de archivos, XXE, LFI/RFI e IDOR, además de comandos para herramientas como sqlmap, ffuf, gobuster, nikto y nuclei.
6 subagentes de IA
El plugin también incluye subagentes de IA especializados que coordinan varias skills:
pentester para pruebas generales de aplicaciones web, AD e infraestructura
cloud-pentester para AWS, Azure y GCP
mobile-pentester para Android e iOS
web3-auditor para la seguridad de contratos inteligentes
red-team-operator para pos-explotación y persistencia
recon-specialist para OSINT y reconocimiento
Instalación
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsO manualmente:
git clone https://github.com/trilwu/secskills.git
cp -r secskills/skills/* ~/.claude/skills/Uso
SecSkills se activa según el contexto. Cuando describes un escenario de pruebas de penetración, Claude selecciona la skill adecuada:
I have a web app at 10.10.10.50. Start with reconnaissance and enumerate services.
Test this Flask API for OWASP Top 10 vulnerabilities.
I have a foothold on a Linux box as www-data. Help me escalate privileges.También puedes invocar agentes específicos:
Use the cloud-pentester agent to audit this AWS environment.Para quién es: Especialistas en pruebas de penetración, operadores de equipos red team, cazadores de recompensas por errores y estudiantes de seguridad que practican en entornos de laboratorio.
Importante: Estas skills están diseñadas para pruebas de seguridad autorizadas, competencias CTF y fines educativos. Trabaja siempre dentro del alcance autorizado.
5. Claude Code OWASP
Fuente: agamm/claude-code-owasp Estrellas: 5 Licencia: No especificada Última actualización: febrero de 2026 SKILL.md verificado: Sí
Esta es una skill integral de Claude que funciona como referencia actualizada de las prácticas recomendadas de seguridad de OWASP. Con casi 17,000 caracteres, reúne el equivalente a varias guías rápidas de seguridad en una sola skill, que se activa cada vez que Claude escribe o revisa código.

Brian Clark, de Snyk, comprueba si el código generado por Claude supera los análisis de seguridad y encuentra vulnerabilidades reales, como la denegación de servicio mediante regex. Referencias de OWASP como esta ayudan a Claude a evitar esos patrones desde el principio.
Qué abarca
Referencia rápida de OWASP Top 10:2025 con las diez categorías: control de acceso defectuoso, configuración de seguridad incorrecta, fallas en la cadena de suministro, fallas criptográficas, inyección, diseño inseguro, fallas de autenticación, fallas de integridad, fallas de registro y manejo de excepciones.
Patrones de código seguro con ejemplos comparativos de código inseguro y seguro para:
Prevención de inyección SQL
Prevención de inyección de comandos
Almacenamiento de contraseñas (bcrypt con factores de costo adecuados)
Control de acceso (patrones de denegación por defecto)
Manejo de errores (diseños que fallan de forma segura)
Seguridad de la IA agéntica (OWASP 2026) con 10 riesgos específicos de la IA cada vez más relevantes a medida que más equipos implementan agentes de IA:
Secuestro de objetivos e inyección de prompts
Uso indebido de herramientas y abuso de privilegios
Compromiso de la cadena de suministro
Ejecución arbitraria de código
Envenenamiento de memoria
Comunicaciones inseguras entre agentes
Fallas en cascada y explotación de la confianza
Agentes maliciosos
Requisitos de ASVS 5.0 en tres niveles de verificación (L1, L2, L3).
Particularidades de seguridad específicas de cada lenguaje para 20 lenguajes, entre ellos JavaScript, Python, Java, Go, Rust, C/C++ y más. Esta referencia ayuda a detectar errores propios de cada lenguaje (como que pickle.loads() de Python es inherentemente inseguro o que html/template de Go no escapa los contextos CSS).
Instalación
git clone https://github.com/agamm/claude-code-owasp.git
cp -r claude-code-owasp/.claude/skills/owasp-security ~/.claude/skills/Uso
Esta skill está diseñada para activarse automáticamente durante la revisión y escritura de código. Funciona como una conciencia de seguridad permanente:
Review this authentication handler for security issues
Is this input validation sufficient for a REST API?
What security considerations should I add to this file upload endpoint?Para quién es: Cualquier desarrollador que escriba código con Claude. Es el tipo de skill que instalas una sola vez a nivel de usuario y olvidas hasta que detecta una vulnerabilidad que se te habría pasado por alto.
Recursos relacionados de Snyk:
6. Creación de contratos seguros de Trail of Bits
Fuente: trailofbits/skills (plugin: building-secure-contracts) Estrellas: 2,439 Autor: Omar Inuwa Licencia: Creative Commons Atribución-CompartirIgual 4.0 Última actualización: enero de 2026 SKILL.md verificado: Sí (11 directorios de skills, cada uno con SKILL.md)
La seguridad de los contratos inteligentes es un área especializada en la que el costo de pasar por alto una vulnerabilidad suele medirse en millones de dólares. Este plugin incluye 11 skills basadas en el marco de código abierto Building Secure Contracts de Trail of Bits y en el repositorio de vulnerabilidades Not So Smart Contracts.
6 analizadores de vulnerabilidades para patrones de ataque específicos de cada plataforma:
Analizador | Plataforma | Patrones |
|---|---|---|
| Algorand/TEAL | 11 patrones (cambio de clave, tarifas sin verificar, ataques de repetición) |
| StarkNet/Cairo | 6 patrones (desbordamiento, reentrada, omisión de autenticación) |
| Cosmos SDK | 9 patrones (validación, redondeo, desvinculación) |
| Solana/Anchor | 6 patrones (CPI arbitraria, validación de PDA, propiedad) |
| Substrate | 7 patrones (BadOrigin, peso, desbordamiento) |
| TON | 3 patrones (repetición, receptor, validación del remitente) |
5 asistentes para pautas de desarrollo:
/audit-prep-assistantpara preparar bases de código para revisiones de seguridad (1 o 2 semanas antes de una auditoría)/code-maturity-assessorcon el marco de madurez de 9 categorías de Trail of Bits/guidelines-advisorpara revisar la arquitectura, la capacidad de actualización y la implementación/secure-workflow-guidecon un proceso de validación de 5 pasos (Slither, funciones especiales, inspección visual, pruebas de propiedades y revisión manual)/token-integration-analyzerpara comprobar la conformidad con ERC20/ERC721 y más de 20 patrones de tokens inusuales
Estas skills se integran con herramientas de seguridad cuando están disponibles (Slither, Echidna, Manticore, Tealer) y recurren sin problemas al análisis manual cuando no lo están.
Instalación
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menuUso
Scan this Solidity contract for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviorsPara quién es: Desarrolladores de contratos inteligentes, auditores de seguridad de blockchain y equipos de protocolos DeFi.
7. Snyk Learning Path
Fuente: snyk-labs/snyk-learning-path-skill Licencia: No especificada Última actualización: enero de 2026 SKILL.md verificado: Sí
Esta skill adopta un enfoque diferente al de las demás de esta lista. En lugar de buscar vulnerabilidades o guiarte en ataques, analiza tu repositorio y crea una ruta de aprendizaje de seguridad personalizada a partir del catálogo de Snyk Learn. Cierra la brecha entre «Sé que mi código tiene problemas de seguridad» y «Entiendo por qué estos patrones son peligrosos y cómo prevenirlos».
Qué hace
Cuando invocas la skill:
Detecta el stack y el tipo de aplicación de tu repositorio al leer manifiestos de paquetes, configuraciones de frameworks, Dockerfiles y plantillas de IaC
Selecciona temas relevantes del catálogo de Snyk Learn, filtrados según tu rol y stack tecnológico
Crea de 6 a 10 lecciones estructuradas que abarcan flujos de trabajo para «usar Snyk» y patrones de vulnerabilidad relevantes para el tipo de aplicación
Diseña ejercicios específicos para tu repositorio que usan tu código real (ejecutar análisis de Snyk, corregir problemas reales y reforzar configuraciones reales)
La skill acepta tres parámetros: tu rol (backend, frontend, security champion, DevOps, etc.), el tiempo semanal (una hora de manera predeterminada) y un área de interés opcional (SAST, IaC, contenedores, dependencias de OSS, etc.). Si omites parámetros, infiere valores predeterminados a partir del contexto de tu repositorio.
Estructura de ejemplo
Para un repositorio de backend Node.js con Docker y Terraform:
Lección | Temas | Ejercicios |
|---|---|---|
Riesgo de dependencias | Cadena de suministro, vulnerabilidades conocidas | Ejecuta Snyk SCA y corrige una dependencia de gravedad alta |
Prevención de inyecciones | Inyección SQL, inyección de comandos | Encuentra patrones de inyección en las rutas de tu API |
Seguridad de contenedores | Selección y fortalecimiento de imágenes base | Analiza tu Dockerfile y reduce la superficie de ataque de la imagen |
Configuraciones incorrectas de IaC | Grupos de seguridad de Terraform, IAM | Analiza tu Terraform y corrige los buckets de S3 públicos |
Integración de Snyk CI | Análisis en el pipeline, detener compilaciones | Agrega Snyk a tu flujo de trabajo de CI |
Instalación
git clone https://github.com/snyk-labs/snyk-learning-path-skill.git
cp -r snyk-learning-path-skill/snyk-learning-path ~/.claude/skills/Uso
/snyk-learn-path backend 2h SAST
/snyk-learn-path security champion
/snyk-learn-path DevOps 30m containersO simplemente describe lo que quieres:
Create a security learning path for our frontend team
I'm a new security champion. What should I learn first?Para quién es: Equipos de ingeniería que empiezan a usar Snyk, líderes de seguridad que crean programas de capacitación y desarrolladores que buscan formación estructurada en seguridad, vinculada a su código base real.

¿Qué se necesita para escribir código seguro con IA? En este video se explican las prácticas que la habilidad Snyk Learning Path ayuda a los equipos a incorporar en su flujo de trabajo diario.
Recursos relacionados de Snyk:
8. Awesome Claude Skills Security
Fuente: Eyadkelleh/awesome-claude-skills-security Estrellas: 19 Licencia: MIT Última actualización: diciembre de 2025 SKILL.md verificado: Sí (7 archivos SKILL.md en directorios seclists-categories/, además de agentes y comandos en .claude-plugin/)
Este complemento adopta un enfoque diferente al de los demás de esta lista. En lugar de enseñarle a Claude metodologías de seguridad, le da acceso a listas de palabras SecLists seleccionadas, cargas útiles de inyección y recursos de fuzzing, además de tres agentes de IA especializados.
Qué incluye
El repositorio incluye subconjuntos cuidadosamente seleccionados de SecLists (la conocida colección de listas de palabras para pruebas de seguridad):
Categoría | Contenido |
|---|---|
| Listas de palabras para fuzzing y pruebas de validación de entradas |
| Listas de contraseñas para probar credenciales |
| Cargas útiles de inyección (inyección SQL, XSS, inyección de comandos) |
| Listas de nombres de usuario para enumeración |
| Plantillas de web shells |
| Recursos de coincidencia de patrones para detección |
3 agentes de IA:
bug-bounty-hunter.mdpara flujos de trabajo estructurados de bug bountyctf-assistant.mdpara competencias de captura la banderapentest-advisor.mdpara pruebas de penetración guiadas
Tener cargas útiles de SecLists disponibles directamente en Claude te permite pedirle que pruebe puntos de inyección, genere entradas de fuzzing o sugiera listas de credenciales sin salir de la terminal ni descargar listas de palabras manualmente.
Instalación
/plugin marketplace add Eyadkelleh/awesome-claude-skills-securityO manualmente:
git clone https://github.com/Eyadkelleh/awesome-claude-skills-security.git
cp -r awesome-claude-skills-security/.claude-plugin/* ~/.claude/Uso
I found a potential SQL injection point at /api/search?q=. Generate test payloads.
Help me solve this CTF web challenge. Here's the source code.
I'm doing a bug bounty on example.com. Guide me through recon.Para quién es: Personas que buscan vulnerabilidades en programas de bug bounty, participantes de CTF y estudiantes de seguridad que quieren acceder rápidamente a cargas útiles y recursos de pruebas.
9. Claude Agentic Framework Security Skills
Fuente: dralgorhythm/claude-agentic-framework Estrellas: 15 Última actualización: febrero de 2026 SKILL.md verificado: Sí (5 archivos SKILL.md centrados en seguridad)
Este framework ofrece más de 74 habilidades en varios dominios, con una categoría de seguridad dedicada que contiene cinco habilidades centradas en el aspecto defensivo de la seguridad: modelado de amenazas, revisión de seguridad, cumplimiento y gestión de identidades.
Habilidades de seguridad
/threat-modeling explica paso a paso la metodología STRIDE (suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios) mediante un análisis sistemático. Usa razonamiento secuencial para crear modelos de amenazas con puntuaciones DREAD/CVSS y generar documentos de modelos de amenazas con estrategias de mitigación.
/security-review ofrece una lista completa para revisar código que cubre autenticación, autorización, validación de entradas, codificación de salidas, criptografía, manejo de errores y registro. Incluye detección de patrones de inyección SQL, XSS, secretos codificados y generación insegura de números aleatorios.
/application-security aborda OWASP Top 10 (2021) con patrones de código seguro y pautas de prevención para cada categoría.
/compliance ofrece una lista de verificación de cumplimiento de seguridad para frameworks comunes.
/identity-access aborda patrones y prácticas recomendadas de gestión de identidades y accesos.
El framework también incluye una habilidad defense-in-depth en la categoría de arquitectura, que aborda patrones de seguridad por capas.
Instalación
git clone https://github.com/dralgorhythm/claude-agentic-framework.git
cp -r claude-agentic-framework/.claude/skills/security/* ~/.claude/skills/Uso
Perform a threat model for this API using STRIDE
Review this authentication module for security issues
What compliance requirements apply to this healthcare data processing system?Para quién es: Arquitectos de seguridad, ingenieros de AppSec que realizan revisiones de diseño y equipos que implementan procesos de gobierno de seguridad.
Recursos relacionados de Snyk:
Una nota sobre seguridad al usar habilidades de seguridad
Resulta irónico usar habilidades de IA para mejorar tu postura de seguridad cuando el propio ecosistema de habilidades tiene riesgos de seguridad. El estudio ToxicSkills de Snyk descubrió que el 13 % de las habilidades analizadas contenían fallas de seguridad críticas y que algunas intentaban activamente exfiltrar credenciales.
Antes de instalar cualquier habilidad:
Lee el archivo
SKILL.mdy cualquier script incluido. Las habilidades son archivos Markdown y scripts de shell, no binarios compilados. Puedes leer cada línea.Verifica el origen. Las habilidades de empresas de seguridad consolidadas (Trail of Bits) y organizaciones reconocidas (Snyk) implican menos riesgo.
Revisa los permisos. El campo de metadatos
allowed-toolsindica qué herramientas puede usar una habilidad. Una habilidad que requiere acceso aBashmerece más atención que una que solo usaReadyGrep.Analiza con Snyk. Si ya usas Snyk Code o la integración de Snyk MCP, puedes analizar los scripts de las habilidades igual que cualquier otro código.
Las habilidades de esta lista provienen de fuentes confiables y tienen licencias claras. Pero el principio general se mantiene: confía, pero verifica.
Protege el código abierto
Snyk ofrece licencias gratuitas de nivel empresarial a proyectos de código abierto a través de nuestro Programa para desarrolladores seguros. ¿Mantienes un proyecto de código abierto? Si es así, nos encantaría apoyarlo y darte acceso gratuito a nuestras herramientas e infraestructura de seguridad para desarrolladores, líderes en la industria: solo tienes que solicitarlo en el enlace anterior. Revisaremos tu proyecto y podríamos promocionarlo en nuestro servidor de Discord, si estás de acuerdo.
En resumen
Claude Skills ocupan un punto intermedio ideal entre «solo un prompt» y «una integración completa». Ofrecen a los profesionales de seguridad flujos de trabajo estructurados y repetibles sin tener que ejecutar servidores MCP ni crear herramientas personalizadas. La colección de Trail of Bits por sí sola cubre más etapas del ciclo de vida de una auditoría de seguridad que las documentadas en los manuales internos de la mayoría de los equipos, y las propias habilidades de Snyk llevan la corrección automatizada y la formación en seguridad directamente a la terminal del desarrollador.
La adopción de herramientas de IA por parte de la comunidad de ciberseguridad no busca reemplazar la experiencia. Busca reducir la fricción en tareas que los profesionales de seguridad ya saben realizar, pero que les resultan tediosas: escribir reglas de detección a partir de inteligencia de amenazas, revisar código en busca de patrones de vulnerabilidades conocidos, generar documentación de auditoría y clasificar resultados de análisis estático. Las habilidades formalizan esa delegación.
Si ya usas Claude Code para tareas de seguridad, instalar algunas de estas habilidades es una inversión de 5 minutos que se nota desde la primera vez que Claude escribe una regla YARA que compila, corrige una vulnerabilidad de recorrido de rutas con un análisis validado de Snyk o detecta un valor predeterminado que permite el acceso ante fallas y que podrías haber pasado por alto un viernes por la tarde.
¿Tus flujos de trabajo de seguridad asistidos por IA están introduciendo nuevos riesgos mientras aceleran todo lo demás? Descarga el documento técnico La crisis de seguridad de la IA en tu entorno Python para conocer los riesgos ocultos del código generado por IA y cómo protegerlo en la práctica.
DOCUMENTO TÉCNICO
La crisis de seguridad de IA en tu entorno de Python
Con el ritmo de desarrollo acelerándose a un ritmo vertiginoso, ¿sabes realmente a qué puede acceder tu entorno de IA?