Skill de Revisión de Seguridad
Este skill garantiza que todo el código siga las buenas prácticas de seguridad e identifica vulnerabilidades potenciales.
Cuándo Activar
- Implementar autenticación o autorización
- Manejar entrada de usuario o subida de archivos
- Crear nuevos endpoints de API
- Trabajar con secretos o credenciales
- Implementar funcionalidades de pago
- Almacenar o transmitir datos sensibles
- Integrar APIs de terceros
Lista de Verificación de Seguridad
1. Gestión de Secretos
FALLA: NUNCA Hacer Esto
const apiKey = "sk-proj-xxxxx" // Secreto hardcodeado
const dbPassword = "password123" // En el código fuente
PASA: SIEMPRE Hacer Esto
const apiKey = process.env.OPENAI_API_KEY
const dbUrl = process.env.DATABASE_URL
// Verificar que los secretos existen
if (!apiKey) {
throw new Error('OPENAI_API_KEY not configured')
}
Pasos de Verificación
- Sin claves de API, tokens ni contraseñas hardcodeadas
- Todos los secretos en variables de entorno
-
.env.localen .gitignore - Sin secretos en el historial de git
- Secretos de producción en la plataforma de hosting (Vercel, Railway)
##…