flopez1977

Auditoria Skills — Git skill for Claude Code

Git community

Protocolo de auditoría de seguridad pre-instalación para skills de Claude Code, MCPs y repos de GitHub.

How to install Auditoria Skills

This entry records only its repository, not the path inside it, so there is no exact command to give. Open flopez1977/auditoria-skills and copy the folder into ~/.claude/skills/, or the file into ~/.claude/agents/.

What Auditoria Skills does

Protocolo de auditoría de seguridad pre-instalación para skills de Claude Code, MCPs y repos de GitHub.

Alternatives in Git

  • Linting — Run rm -rf .mypy_cache && pre-commit run --all-files and fix the issues 3.1k ★
  • Husky — by evmts - Sets up and manages Husky Git hooks by configuring pre-commit hooks, establishing commit message st 440 ★
  • Pre Merge Check — Run pre-merge checks before submitting a PR 387 ★

README

auditoria-skills

Protocolo de auditoría de seguridad **pre-instalación** para skills de Claude Code, servidores MCP y repositorios de GitHub. Se activa antes de instalar algo nuevo, para detectar malware, typosquatting o repos maliciosos antes de que toquen tu sistema.

Complementa a herramientas de protección en runtime (como mcp-sentinel, que vigila después de instalar): esta skill actúa **antes**.

Qué hace

Paso 0 — Historial

Antes de nada revisa `~/.claude/security/SKILLS-DASHBOARD.md`. Si la skill ya se auditó antes, te dice cuándo y con qué resultado, y pregunta si quieres repetir. Si el dashboard no existe, lo crea con plantilla vacía.

Modo Rápido — 9 checks críticos

Si falla cualquiera, la auditoría se detiene ahí y el veredicto es RECHAZADA:

  1. Repo original — compara contra la fuente oficial. Detecta forks/copias haciéndose pasar por el original.
  2. Historial del autor — cuenta con +30 días, repos previos, actividad real. Cuentas recién creadas = bandera roja.
  3. Sin typosquatting — nombre comparado letra a letra contra el proyecto legítimo.
  4. README vs código real — si el README promete funciones que el código no tiene, es señal de fraude.
  5. Sin código ofuscado — busca eval(), exec(), base64, strings sospechosas.
  6. Configs limpias.mcp.json, CLAUDE.md, workflows sin curl/wget/bash -c a dominios raros.
  7. Permisos proporcionales — lo que pide debe coincidir con lo que hace.
  8. Sin sudo injustificado — si pide admin sin razón técnica clara, rechazo inmediato.
  9. Reputación comunitaria — busca denuncias previas en Reddit, Issues, X/Twitter.

Modo Completo — 11 checks adicionales

Commits reales, estrellas orgánicas, issues con conversación técnica, contributors verificables, dependencias sin versiones flotantes, `enableAllProjectMcpServers` desactivado (CVE-2025-59536), binarios limpios en VirusTotal, sin IPs externas sospechosas, presencia en fuentes oficiales del ecosistema, permiso