# Auditoría de seguridad OWASP (/security--security-audit)

/security--security-audit es una skill de Claude Code de la sección Código. Audita el código de tu proyecto contra el OWASP Top 10 y devuelve cada hallazgo con gravedad, archivo y línea, descripción y arreglo.

- Versión web: https://skills.sgomez.dev/es/s/security--security-audit
- Sección: [Código](https://skills.sgomez.dev/es/code.md)
- Autor: Santiago Gómez de la Torre
- Licencia: MIT
- Código: https://github.com/sgomez-dev/claude-skills/blob/main/skills/security/security-audit.md
- Actualizada el 26 mar 2026

## Úsala cuando

- Quieres una revisión de seguridad general de un proyecto antes de lanzarlo
- Necesitas saber si hay fallos de control de acceso, inyección o configuración
- Quieres localizar dependencias con CVE conocidos junto al resto de riesgos

## No es para

- Sustituir una auditoría profesional o un pentest externo
- Probar la aplicación desplegada: revisa el código del repositorio

## Qué obtienes

Una lista de hallazgos, cada uno con gravedad (crítica, alta, media o baja), archivo y línea, descripción y arreglo.

## Cómo pedírselo

- `/security--security-audit haz una auditoría de seguridad completa de mi app`
- `/security--security-audit revisa mi API contra el OWASP Top 10`
- `/security--security-audit ¿qué vulnerabilidades comunes tiene este proyecto?`

## Instalar

macOS · Linux:

```
curl -fsSL https://raw.githubusercontent.com/sgomez-dev/claude-skills/main/install.sh | bash
```

Windows:

```
irm https://raw.githubusercontent.com/sgomez-dev/claude-skills/main/install.ps1 | iex
```

Plugin de Claude Code:

```
/plugin marketplace add sgomez-dev/claude-skills
/plugin install security-skills@claude-skills-collection
```

## Permisos

- Lee: `**/*`
- Escribe: —
- Ejecuta: —
- Red: No
- Destructiva: No

## Descripción del autor (traducida)

Auditoría de seguridad completa que revisa el OWASP Top 10 y vulnerabilidades habituales

## Encaja con

- [Revisión de código completa (/code-quality--review)](https://skills.sgomez.dev/es/s/code-quality--review.md): Revisa los archivos cambiados o los que indiques y clasifica los problemas de corrección, seguridad, rendimiento y mantenibilidad por gravedad.
- [Tests unitarios de tu código (/testing--test-gen)](https://skills.sgomez.dev/es/s/testing--test-gen.md): Lee un archivo y genera tests unitarios con caso normal, límites y errores en el framework que uses, y los ejecuta para comprobar que pasan.
- [Mensaje de commit inteligente (/git--commit)](https://skills.sgomez.dev/es/s/git--commit.md): Analiza tus cambios en staging y redacta un mensaje de commit con Conventional Commits; lo crea tras tu aprobación.
- [Pull request completa (/git--pr-create)](https://skills.sgomez.dev/es/s/git--pr-create.md): Crea una pull request a partir de tus commits y tu diff, con título, resumen, plan de pruebas y etiquetas, y te devuelve la URL.
- [Búsqueda de claves filtradas (/security--secrets-scan)](https://skills.sgomez.dev/es/s/security--secrets-scan.md): Busca claves de API, tokens, contraseñas y claves privadas en tu código, configuración e historial de git, e indica cómo rotarlas.
- [Vulnerabilidades en dependencias (/security--dependency-vuln)](https://skills.sgomez.dev/es/s/security--dependency-vuln.md): Ejecuta la auditoría de tu gestor de paquetes y lista cada dependencia vulnerable con CVE, gravedad, versión corregida y plan de arreglo.
- Receta: [/pipeline--feature-complete](https://github.com/sgomez-dev/claude-skills/blob/main/pipelines/feature-complete.yaml): Feature Complete
- Receta: [/pipeline--security-hardening](https://github.com/sgomez-dev/claude-skills/blob/main/pipelines/security-hardening.yaml): Security Hardening

## Preguntas sobre esta skill

### ¿Qué categorías del OWASP Top 10 cubre?

Las diez, de A01 (control de acceso roto) a A10 (SSRF), incluidas inyección, fallos criptográficos, configuración insegura y registros insuficientes.

### ¿Indica qué hay que arreglar primero?

Sí: cada hallazgo lleva una gravedad (crítica, alta, media o baja), su archivo y línea, una descripción y el arreglo propuesto.

### ¿Sustituye a un pentest?

No. Es una revisión del código contra una lista de riesgos conocidos. Para preparar un pentest externo existe /security--pentest-prep.


- [Cómo revisamos esto](https://skills.sgomez.dev/es/methodology.md)
