Auditoria Skills — Git skill for Claude Code
Protocolo de auditoría de seguridad pre-instalación para skills de Claude Code, MCPs y repos de GitHub.
How to install Auditoria Skills
This entry records only its repository, not the path inside it, so there is no
exact command to give. Open flopez1977/auditoria-skills and copy the folder into
~/.claude/skills/, or the file into ~/.claude/agents/.
What Auditoria Skills does
Protocolo de auditoría de seguridad pre-instalación para skills de Claude Code, MCPs y repos de GitHub.
Alternatives in Git
- Linting — Run rm -rf .mypy_cache && pre-commit run --all-files and fix the issues 3.1k ★
- Husky — by evmts - Sets up and manages Husky Git hooks by configuring pre-commit hooks, establishing commit message st 440 ★
- Pre Merge Check — Run pre-merge checks before submitting a PR 387 ★
README
auditoria-skills
Protocolo de auditoría de seguridad **pre-instalación** para skills de Claude Code, servidores MCP y repositorios de GitHub. Se activa antes de instalar algo nuevo, para detectar malware, typosquatting o repos maliciosos antes de que toquen tu sistema.
Complementa a herramientas de protección en runtime (como mcp-sentinel, que vigila después de instalar): esta skill actúa **antes**.
Qué hace
Paso 0 — Historial
Antes de nada revisa `~/.claude/security/SKILLS-DASHBOARD.md`. Si la skill ya se auditó antes, te dice cuándo y con qué resultado, y pregunta si quieres repetir. Si el dashboard no existe, lo crea con plantilla vacía.
Modo Rápido — 9 checks críticos
Si falla cualquiera, la auditoría se detiene ahí y el veredicto es RECHAZADA:
- Repo original — compara contra la fuente oficial. Detecta forks/copias haciéndose pasar por el original.
- Historial del autor — cuenta con +30 días, repos previos, actividad real. Cuentas recién creadas = bandera roja.
- Sin typosquatting — nombre comparado letra a letra contra el proyecto legítimo.
- README vs código real — si el README promete funciones que el código no tiene, es señal de fraude.
- Sin código ofuscado — busca
eval(),exec(), base64, strings sospechosas. - Configs limpias —
.mcp.json,CLAUDE.md, workflows sincurl/wget/bash -ca dominios raros. - Permisos proporcionales — lo que pide debe coincidir con lo que hace.
- Sin sudo injustificado — si pide admin sin razón técnica clara, rechazo inmediato.
- Reputación comunitaria — busca denuncias previas en Reddit, Issues, X/Twitter.
Modo Completo — 11 checks adicionales
Commits reales, estrellas orgánicas, issues con conversación técnica, contributors verificables, dependencias sin versiones flotantes, `enableAllProjectMcpServers` desactivado (CVE-2025-59536), binarios limpios en VirusTotal, sin IPs externas sospechosas, presencia en fuentes oficiales del ecosistema, permiso
Related Skills
Git Identity
Git Identity — Auditoria y configuracion de cuentas git separadas
Farol
Radar de Pull Requests para Windows e macOS: monitora o GitHub em segundo plano e dispara revisões com o Claud
Claude Skill PR Flow
pr-flow: Claude Code skill para governanca de Pull Requests — max 2 PRs abertos, CI obrigatorio, labels padron
Bitacora
Orquesta el ciclo completo de la bitacora: invoca al agente historiador (multi-dia, issue #527) para procesar
Entrar
Entra na BridgeAI com a conta do GitHub, para o Claude enxergar os projetos
Agent Code Kit
Comandos opinativos de Claude Code para revisão de código: gambiarra, comentário que só polui, teste que não p
Related Agents
SRE Oncall
Revisor SRE pre-merge para Booster AI — observabilidad, rollback readiness, SLOs, capacity, costos GCP, depend
Seguridad
Úsalo antes de exponer algo públicamente o cuando manejes datos de clientes reales. Revisión pragmática de los
MCP Reviewer
Revisa un cambio en el servidor MCP de FreeTicket antes de mergear. Úsalo en cada PR que toque src/. Verifica