/sbom-generate
Usar para generar Software Bill of Materials para cumplimiento del CRA. También: Software Bill of Materials, inventario de componentes, CycloneDX, SPDX, cadena de suministro.
$ npx -y skills add 686f6c61/alfred-dev --skill sbom-generate --agent claude-codeHow it fires
How this skill gets triggered: by you, by Claude, or both.
- Fires itselfAuto-invocation. Claude auto-loads it when your prompt matches the work.
- You can call itInvoke it directly when you want it.
- Slash command
/sbom-generate
Context preview
The summary Claude sees to decide when to auto-load this skill.
Usar para generar Software Bill of Materials para cumplimiento del CRA. También: Software Bill of Materials, inventario de componentes, CycloneDX, SPDX, cadena de suministro.
SKILL.md
sbom-generate.SKILL.mdname: sbom-generate
description: "Usar para generar Software Bill of Materials para cumplimiento del CRA. También: Software Bill of Materials, inventario de componentes, CycloneDX, SPDX, cadena de suministro."
Generar SBOM (Software Bill of Materials)
Resumen
Este skill genera un inventario completo de todos los componentes de software incluidos en el proyecto, tanto dependencias directas como transitivas. El SBOM es un requisito del Cyber Resilience Act (CRA) europeo y una práctica recomendada de seguridad de la cadena de suministro.
El SBOM permite responder rápidamente a preguntas como "usamos la versión afectada por esta vulnerabilidad?" sin necesidad de investigar manualmente cada proyecto.
Proceso
1. **Detectar el ecosistema y las fuentes de dependencias.** Identificar todos los ficheros de lock o manifiesto del proyecto:
- Node.js: `package-lock.json`, `yarn.lock`, `pnpm-lock.yaml`.
- Python: `requirements.txt`, `Pipfile.lock`, `poetry.lock`.
- Rust: `Cargo.lock`.
- Go: `go.sum`.
- Java: `pom.xml`, `build.gradle`.
- PHP: `composer.lock`.
2. **Listar dependencias directas.** Para cada dependencia directa, registrar:
- Nombre del paquete.
- Versión exacta instalada.
- Licencia.
- Proveedor o autor.
- URL del repositorio.
- Hash de verificación (si está disponible en el lock file).
3. **Listar dependencias transitivas.** Repetir el mismo proceso para todas las dependencias de las dependencias. Las transitivas suelen ser la mayoría y las más difíciles de rastrear.
4. **Incluir componentes no gestionados por paquetes.** Algunos componentes se incluyen de forma manual:
- Librerías copiadas directamente (vendoring).
- Scripts de terceros incluidos vía CDN.
- Binarios precompilados.
- Componentes del sistema operativo base (especialmente relevante en contenedores Docker).
5. **Generar en formato estándar.** Usar uno de los dos formatos aceptados por la industria:
- **CycloneDX:** formato JSON o XML, preferido por OWASP. Más ligero y centrado en seguridad.
- **SPDX:** formato estándar ISO (ISO/IEC 5962:2021). Más completo en información de licencias.
Si existen herramientas automáticas para el ecosistema (como `cyclonedx-npm`, `syft`, `cdxgen`), usarlas. Si no, generar manualmente con la plantilla `templates/sbom.md`.
6. **Verificar completitud.** Cruzar el SBOM generado con el lock file para asegurar que no falta ninguna dependencia. Verificar que todas las licencias están identificadas (ninguna como "desconocida").
7. **Firmar o versionar el SBOM.** Asociar el SBOM a una versión concreta del software (tag de Git, versión del paquete). El SBOM debe regenerarse con cada release.
Criterios de éxito
- El SBOM incluye todas las dependencias directas y transitivas.
- Cada componente tiene: nombre, versión, licencia, proveedor y hash.
- El formato es compatible con CycloneDX o SPDX.
- No hay licencias marcadas como "desconocida" sin justificación.
- El SBOM está asociado a una versión concreta del software.
- Se ha verificado la completitud contra el lock file del proyecto.
Read more
name: sbom-generate description: "Usar para generar Software Bill of Materials para cumplimiento del CRA. También: Software Bill of Materials, inventario de componentes, CycloneDX, SPDX, cadena de suministro."
Generar SBOM (Software Bill of Materials)
Resumen
Este skill genera un inventario completo de todos los componentes de software incluidos en el proyecto, tanto dependencias directas como transitivas. El SBOM es un requisito del Cyber Resilience Act (CRA) europeo y una práctica recomendada de seguridad de la cadena de suministro.
El SBOM permite responder rápidamente a preguntas como "usamos la versión afectada por esta vulnerabilidad?" sin necesidad de investigar manualmente cada proyecto.
Proceso
1. **Detectar el ecosistema y las fuentes de dependencias.** Identificar todos los ficheros de lock o manifiesto del proyecto:
- Node.js: `package-lock.json`, `yarn.lock`, `pnpm-lock.yaml`.
- Python: `requirements.txt`, `Pipfile.lock`, `poetry.lock`.
- Rust: `Cargo.lock`.
- Go: `go.sum`.
- Java: `pom.xml`, `build.gradle`.
- PHP: `composer.lock`.
2. **Listar dependencias directas.** Para cada dependencia directa, registrar:
- Nombre del paquete.
- Versión exacta instalada.
- Licencia.
- Proveedor o autor.
- URL del repositorio.
- Hash de verificación (si está disponible en el lock file).
3. **Listar dependencias transitivas.** Repetir el mismo proceso para todas las dependencias de las dependencias. Las transitivas suelen ser la mayoría y las más difíciles de rastrear.
4. **Incluir componentes no gestionados por paquetes.** Algunos componentes se incluyen de forma manual:
- Librerías copiadas directamente (vendoring).
- Scripts de terceros incluidos vía CDN.
- Binarios precompilados.
- Componentes del sistema operativo base (especialmente relevante en contenedores Docker).
5. **Generar en formato estándar.** Usar uno de los dos formatos aceptados por la industria:
- **CycloneDX:** formato JSON o XML, preferido por OWASP. Más ligero y centrado en seguridad.
- **SPDX:** formato estándar ISO (ISO/IEC 5962:2021). Más completo en información de licencias.
Si existen herramientas automáticas para el ecosistema (como `cyclonedx-npm`, `syft`, `cdxgen`), usarlas. Si no, generar manualmente con la plantilla `templates/sbom.md`.
6. **Verificar completitud.** Cruzar el SBOM generado con el lock file para asegurar que no falta ninguna dependencia. Verificar que todas las licencias están identificadas (ninguna como "desconocida").
7. **Firmar o versionar el SBOM.** Asociar el SBOM a una versión concreta del software (tag de Git, versión del paquete). El SBOM debe regenerarse con cada release.
Criterios de éxito
- El SBOM incluye todas las dependencias directas y transitivas.
- Cada componente tiene: nombre, versión, licencia, proveedor y hash.
- El formato es compatible con CycloneDX o SPDX.
- No hay licencias marcadas como "desconocida" sin justificación.
- El SBOM está asociado a una versión concreta del software.
- Se ha verificado la completitud contra el lock file del proyecto.
Plugin de Claude Code: 18 agentes especializados, 60 skills, 25 comandos, 13 hooks, memoria persistente, Memory UI local, quality gates, evidence guard, continuidad operativa y modo autopilot.
Repo: 686f6c61/alfred-dev
Other skills on alfred-dev.
- /alfred
Alias global /alfred para abrir el asistente contextual de Alfred Dev sin escribir el namespace completo. Activar solo cuando el usuario invoque explicitamente /alfred.
Open skill - /choose-stack
Usar para evaluar y elegir tecnologías con matriz de decisión ponderada. Activar cuando el usuario quiera elegir tecnología, comparar frameworks, decidir entre alternativas técnicas, construir una matriz de decisión, evaluar stack, seleccionar base de datos, elegir lenguaje o
Open skill - /design-system
Usar para diseñar la arquitectura de un sistema con diagramas y contratos. Activar cuando el usuario quiera diseñar arquitectura, definir componentes del sistema, crear un diagrama de flujo, establecer contratos entre módulos, planificar la estructura del proyecto o decidir cómo
Open skill - /evaluate-dependencies
Usar para evaluar si una dependencia merece la pena antes de añadirla. Activar cuando el usuario quiera añadir una librería, saber si merece la pena esta dependencia, evaluar un paquete antes de instalarlo, hacer npm install o pip install de algo nuevo, buscar alternativas a una
Open skill - /write-adr
Usar para documentar decisiones arquitectónicas como ADR. Activar cuando el usuario quiera documentar por qué se tomó una decisión, registrar alternativas descartadas, crear un ADR, un decision record, dejar constancia de una elección técnica o justificar una decisión de diseño
Open skill - /code-review
Usar para revisar código con foco en calidad, legibilidad y errores lógicos. También: revisar código, buscar errores, calidad del código, revisión de PR, pull request review.
Open skill

