Skip to main content

Protección del registro de Agent Skills: cómo Snyk y Tessl están estableciendo el estándar

Escrito por
snyk tessl social card

17 de marzo de 2026

0 minutos de lectura

Las skills para agentes se están convirtiendo en los componentes básicos del desarrollo de software nativo de IA. Proporcionan a los agentes de programación contexto estructurado y versionado, como instrucciones para usar tus API, desarrollar en tu base de código y aplicar las políticas de tu equipo. Los desarrolladores las instalan desde registros, igual que instalan paquetes de npm o bibliotecas de Python.

Pero, a diferencia de npm o PyPI, el ecosistema de skills para agentes es nuevo. Todavía no cuenta con una infraestructura de seguridad establecida: no hay bases de datos de vulnerabilidades, análisis automatizados al publicar ni señales de confianza al instalar. Además, la superficie de ataque es distinta a la de los paquetes tradicionales: las skills no son código común. Son instrucciones en lenguaje natural que determinan lo que un agente autónomo hace con tu base de código.

Nos propusimos cerrar esa brecha. Hoy anunciamos que Snyk y Tessl se asociaron para ofrecer análisis de seguridad en todas las skills de Tessl Registry. Ahora, cada skill pública tiene una puntuación de seguridad de Snyk, visible directamente en la página de la skill y en los resultados de búsqueda.

Por qué las skills necesitan su propio enfoque de seguridad

Las herramientas tradicionales de seguridad de aplicaciones analizan tu código para detectar vulnerabilidades conocidas (CVE) y secretos expuestos. Están diseñadas para un mundo en el que los desarrolladores leen el código, lo entienden y deciden ejecutarlo.

Las skills para agentes cambian ese modelo. Un agente de IA lee las instrucciones de una skill, las interpreta y actúa de forma autónoma. El agente decide cuándo invocar una skill, qué datos pasarle y qué hacer con los resultados. Esa autonomía crea un modelo de confianza distinto y otra clase de riesgo. (Para saber más sobre cómo se manifiesta, consulta las lecciones de Snyk Learn sobre secuestro de objetivos de agentes y autonomía excesiva.)

En la investigación ToxicSkills de Snyk, nuestros investigadores de seguridad analizaron 3984 skills del marketplace ClawHub y descubrieron que el 36 % contenía técnicas de inyección de prompts. Entre las skills maliciosas confirmadas, el 100 % combinaba cargas de código malicioso con inyección de prompts, lo que indica que los ataques se dirigen tanto a la capa de código como a la capa de instrucciones en lenguaje natural.

Snyk ha documentado ataques reales en los que tres líneas de Markdown en un archivo SKILL.md bastaron para instruir a un agente a leer claves SSH y exfiltrarlas a la infraestructura del atacante. Los analizadores tradicionales omiten los archivos Markdown. El exploit está escrito en inglés sencillo.

Esto es lo que captura el concepto de «flujos tóxicos»: la peligrosa combinación de una skill que (1) tiene acceso a datos privados, (2) contiene instrucciones de una fuente que no es de confianza y (3) puede comunicarse con el exterior. Cuando se dan las tres condiciones, una sola skill puede provocar una brecha.

Detectar estas amenazas requiere otro tipo de análisis. Ahí entra en juego la tecnología de seguridad para agentes de Snyk, impulsada por la investigación de Invariant Labs (adquirida por Snyk en junio de 2025). En lugar de comparar patrones con CVE conocidas, el motor de análisis usa modelos calibrados junto con reglas deterministas para analizar la intención conductual detrás de las instrucciones de una skill. Detecta inyección de prompts (incluidas variantes ofuscadas y codificadas en base64), cargas de malware, manejo inadecuado de credenciales, patrones de flujos tóxicos, descargas externas sospechosas y más.

Esta es la misma tecnología que impulsa la CLI de código abierto agent-scan de Snyk, que los desarrolladores pueden ejecutar localmente para analizar sus propias configuraciones de agentes.

Tessl: tratar las skills como software real

Lo que nos atrajo de esta alianza es que Tessl no está creando otro directorio de skills. Está creando un administrador de paquetes.

Mientras que un directorio enumera elementos, un administrador de paquetes les asigna versiones, los evalúa y ofrece a los desarrolladores formas estructuradas de gestionar dependencias. El registro de Tessl indexa miles de skills con puntuaciones de calidad, calificaciones de impacto, historiales de versiones e información de los autores. Instalas skills con npx tessl install, las buscas con npx tessl search y actualizas con la confianza de que los cambios de versión quedan registrados. Cabe destacar que las instalaciones desde GitHub quedan fijadas a versiones de commits exactos. Si ves un buen resultado en el análisis de seguridad del registro e instalas esa versión, sabes que está en el nivel que analizamos. Puedes actualizar a la versión más reciente cuando quieras.

Tessl ya ha demostrado que sus herramientas funcionan en todo el ecosistema, con pull requests fusionados. En el repositorio de skills de Matteo Collina (miembro del TSC de Node.js, con 1,4 mil estrellas), la revisión de skills de Tessl detectó mejoras en 10 skills: oauth pasó del 22 % al 100 %, nodejs-core del 45 % al 100 % y fastify del 48 % al 100 %. En el repositorio de skills de Better Auth (la biblioteca de autenticación detrás de un proyecto con 27 mil estrellas), las puntuaciones descriptivas de las seis skills subieron desde un mínimo del 22 % hasta el 100 %. Entre las 65 skills de claude-skills de Jeffallan (6,8 mil estrellas), puntuaciones como la de ml-pipeline pasaron del 45 % al 100 % y la de rag-architect, del 49 % al 100 %. Steph Ango (CEO de Obsidian) fusionó mejoras para cuatro skills de Obsidian, y Obsidian Markdown subió del 71 % al 94 %. En el proyecto Slidev de Anthony Fu, la skill pasó del 86 % al 100 %.

Los cambios son concretos: descripciones ampliadas con términos de activación para que los agentes relacionen las skills con la intención del usuario de forma más confiable, ejemplos concretos de uso con formatos de salida esperados, puntos de validación entre flujos de trabajo de varios pasos y eliminación del contenido redundante que el agente ya conoce. Así funciona el ciclo de optimización: una herramienta que identifica qué corregir y cómo hacerlo.

Cuando un desarrollador evalúa si debe instalar una skill, la señal de seguridad debe estar ahí mismo, junto a las puntuaciones de calidad e impacto, para ayudarle a decidir justo cuando importa.

Cómo funciona la integración

Esto es lo que ya está disponible en Tessl Registry.

Puntuaciones de seguridad en todas las páginas de skills. Cada skill del registro ahora muestra una calificación de seguridad de Snyk junto a sus métricas de calidad e impacto. La puntuación está a la vista, para que los desarrolladores tengan una señal clara antes de instalarla. También puedes consultar los detalles en la pestaña Security.

Panel del tool de uso del navegador que muestra una puntuación de 82 y una calificación de seguridad Riesgosa de Snyk, y destaca un hallazgo de gravedad alta por el manejo inseguro de credenciales en las instrucciones de la skill.

La seguridad está visible al buscar y explorar. Cuando los desarrolladores exploran el registro o buscan skills, las puntuaciones de seguridad aparecen en cada tarjeta. No tienes que abrir la página de detalles de una skill para saber si hay algún problema.

Panel de habilidades para agentes de IA que muestra una puntuación de 100, un éxito 1,16 veces superior al valor de referencia, 100 % de calidad e impacto, y revisión de seguridad aprobada.

Por detrás, cada skill que se envía a Tessl Registry se remite automáticamente a la API Batch Skill Analysis de Snyk. El análisis se ejecuta de forma asíncrona (por lo general, tarda entre 5 y 15 segundos) y los resultados se almacenan y muestran en la interfaz de Tessl. Todas las skills existentes en la base de datos ya recibieron datos de seguridad de Snyk, así que no hay brechas de cobertura.

La integración va más allá de bloquear skills maliciosas al publicarlas. Es una señal de calidad visible y persistente que acompaña a la skill durante todo su ciclo de vida:

  • Al publicar: Las nuevas skills se analizan antes de aparecer en el registro.

  • Al explorar: Las puntuaciones de seguridad están visibles en la interfaz del registro.

  • Al instalar: La CLI de Tessl avisará a los desarrolladores cuando una skill tenga problemas de seguridad conocidos. Las instalaciones desde GitHub quedan fijadas a versiones de commits exactos, así que sabes que está en el nivel que analizamos; además, puedes actualizar a la versión más reciente cuando quieras.

  • Al corregir: Tessl planea usar las señales de seguridad de Snyk para ayudar a los autores de skills a corregir problemas como parte de su flujo de creación, convirtiendo la detección en un ciclo de retroalimentación.

Resultados de búsqueda de «openclaw» en la CLI con tess1. El resultado seleccionado «openclaw-whatsapp» tiene una puntuación agregada de 83, pero muestra una advertencia de «Seguridad: crítica».

«Las skills se están convirtiendo rápidamente en una nueva unidad de software que ejecutan los agentes. Las skills externas conllevan los mismos riesgos de seguridad de la cadena de suministro que las dependencias de software»,

afirmó Guy Podjarny, fundador y CEO de Tessl.

«Tanto los desarrolladores como los agentes necesitan controles de seguridad disponibles en el momento de usar una skill, para poder tomar decisiones seguras. Al integrar Snyk directamente en Tessl Registry y en su CLI, hacemos que la seguridad esté visible junto a las puntuaciones de calidad e impacto de las skills que ya ofrecemos».

Qué significa esto para el ecosistema

La cadena de suministro de skills para agentes comparte características con la cadena de suministro tradicional de código abierto. En los primeros días de npm, PyPI y Docker Hub, la adopción avanzó más rápido que las herramientas de seguridad. El typosquatting, la confusión de dependencias y los paquetes maliciosos aparecieron antes de que se implementaran herramientas de análisis y procedencia.

Las skills para agentes se encuentran ahora en esa etapa inicial, con una diferencia importante: una skill no solo ejecuta código, sino que también determina el comportamiento de un agente mediante lenguaje natural. Una skill puede indicarle a un agente que lea archivos que no debería leer, llame a endpoints que no son de confianza o modifique archivos de configuración para persistir entre sesiones. Además, como los agentes operan con los permisos del desarrollador que los invocó, una skill comprometida tiene el mismo acceso que ese desarrollador: al entorno local, las bases de código y las credenciales.

No tenemos que repetir el mismo ciclo. Al integrar el análisis de seguridad en registros como Tessl desde el principio, podemos establecer señales de confianza antes de que el ecosistema crezca tanto que corregir los problemas a posteriori resulte costoso. La alianza entre Snyk y Tessl llega a los desarrolladores allí donde ya descubren e instalan skills, y les proporciona información de seguridad en el momento de decidir.

Cómo empezar

Si hoy usas skills para agentes como desarrollador:

  • Explora Tessl Registry y consulta las puntuaciones de seguridad de Snyk para las skills que usas, fijadas a commits específicos de Git.

  • Ejecuta agent-scan localmente para analizar tus propias configuraciones de agentes, servidores MCP y skills instaladas.

  • Lee la investigación ToxicSkills para entender mejor el panorama de amenazas y la taxonomía de ocho categorías que usamos para clasificar los riesgos de las skills.

  • Explora las lecciones de seguridad de IA/ML de Snyk Learn sobre inyección de prompts, secuestro de objetivos de agentes y autonomía excesiva.

La seguridad de las skills para agentes debe formar parte del registro, de la CLI y del flujo de trabajo. Snyk y Tessl lo hacen posible en conjunto.

Conócela en vivo en RSAC 2026. Snyk estará en el stand S-1227 del Moscone Center, del 23 al 26 de marzo. Visítanos para ver una demo del análisis de seguridad de agentes de Snyk, incluida la integración con Tessl Registry, y conversar con nuestros investigadores de seguridad sobre cómo proteger tus flujos de trabajo con agentes de IA.

GUÍA

Unifica el control de la IA agéntica con Evo by Snyk

Evo by Snyk ofrece a los líderes de seguridad e ingeniería una orquestación unificada de seguridad de IA en lenguaje natural. Descubre cómo Evo coordina agentes especializados para brindar protección integral durante todo el ciclo de vida de tu IA.