Skip to content
Documentation
Command

/check-security.es

Lesson command

From plugin
ai-agent-camp
345200 skills8 agents200 commands
Install
$ npx -y skills add minicoohei/ai-agent-camp --agent claude-code

How it fires

How this command gets triggered: by you, by Claude, or both.

  • Fires itselfClaude auto-loads it when your prompt matches the work.
  • You can call itInvoke it directly when you want it.
  • Slash command/check-security.es

Context preview

What this command does when you run it.

Lesson command

Command definition

check-security.es.md
description: "Lesson command"
nonInteractiveMode: compliant

Verificación de configuración de seguridad

Uso

/check-security

Proceso

Verificar la configuración de seguridad del proyecto y detectar riesgos potenciales.

Elementos de verificación

1. Verificación de filtración de información confidencial

# Verificar si los archivos .env estan rastreados por Git
git ls-files | grep -E "\.env$|\.env\." && echo "WARNING: .env files tracked!"

# Verificar .gitignore
cat .gitignore | grep -E "\.env|secret|credential|\.key"

# Escanear credenciales codificadas directamente
grep -rn "password\s*=\s*['\"]" --include="*.py" --include="*.js" .
grep -rn "api_key\s*=\s*['\"]" --include="*.py" --include="*.js" .
grep -rn "secret\s*=\s*['\"]" --include="*.py" --include="*.js" .

2. Vulnerabilidades de dependencias

# Python
pip-audit 2>/dev/null || echo "pip-audit no instalado"

# Node.js
npm audit 2>/dev/null || echo "Sin package.json"

# GitHub Dependabot
gh api repos/{owner}/{repo}/vulnerability-alerts 2>/dev/null

3. Configuración de autenticación

# Verificar permisos de claves SSH
ls -la ~/.ssh/*.pub 2>/dev/null
ls -la ~/.ssh/id_* 2>/dev/null | head -5

# Configuracion de firma GPG
git config --get user.signingkey

# Estado de 2FA
gh auth status 2>/dev/null | grep -i "two-factor"

4. Gestión de claves API

# Verificar variables de entorno (enmascarar valores)
env | grep -iE "(api_key|token|secret|password|credential)" | sed 's/=.*/=***/'

# Verificar existencia del archivo .env
ls -la .env* 2>/dev/null

5. Configuración del repositorio de GitHub

# Proteccion de ramas
gh api repos/{owner}/{repo}/branches/main/protection 2>/dev/null

# Escaneo de secretos
gh api repos/{owner}/{repo}/secret-scanning/alerts 2>/dev/null

Formato de salida

## Informe de verificacion de seguridad

### Resumen
- Problemas criticos: X
- Advertencias: X
- Informativos: X

### Detalles

#### Riesgo de filtracion de informacion confidencial
| Elemento de verificacion | Estado | Detalles |
|--------------------------|--------|----------|
| Rastreo de .env en Git | OK/NG | ... |
| Credenciales codificadas directamente | OK/NG | ... |
| Configuracion de .gitignore | OK/NG | ... |

#### Vulnerabilidades de dependencias
| Paquete | Gravedad | Accion |
|---------|----------|--------|
| package-a | Alta | Actualizacion recomendada |
| package-b | Media | Actualizacion recomendada |

#### Configuracion de autenticacion
| Elemento | Estado | Recomendacion |
|----------|--------|---------------|
| Permisos de clave SSH | OK/NG | Configurar a 600 |
| Firma GPG | OK/NG | Habilitar recomendado |
| 2FA | OK/NG | Habilitar recomendado |

### Acciones recomendadas
1. [Critico] ...
2. [Advertencia] ...
3. [Informativo] ...

Lista de verificación

Obligatorio

  • [ ] El archivo .env está incluido en .gitignore
  • [ ] No hay credenciales codificadas directamente
  • [ ] Los permisos de clave SSH son apropiados (600)
  • [ ] No hay vulnerabilidades en dependencias

Recomendado

  • [ ] Firma GPG habilitada
  • [ ] 2FA habilitado
  • [ ] Protección de ramas configurada
  • [ ] Escaneo de secretos habilitado
  • [ ] Dependabot habilitado

Verificaciones periódicas

  • [ ] Semanal: Escaneo de vulnerabilidades de dependencias
  • [ ] Mensual: Rotación de credenciales
  • [ ] Trimestral: Revisión de configuración de seguridad

Mejores prácticas de seguridad

1. Gestión de credenciales

# Mal ejemplo
API_KEY = "sk-1234567890abcdef"

# Buen ejemplo
import os
API_KEY = os.environ.get("API_KEY")

2. Configuración de .gitignore

# Variables de entorno
.env
.env.local
.env.*.local

# Credenciales
*.pem
*.key
credentials.json
service-account.json

# Configuracion de IDE (puede contener informacion confidencial)
.idea/
.vscode/settings.json

3. Gestión de variables de entorno

# Desarrollo: .env + dotenv
# Produccion: variables de entorno o gestor de secretos

# GitHub Actions: Secrets
# GCP: Secret Manager
# AWS: Secrets Manager / Parameter Store

4. Gestión de dependencias

# Actualizaciones regulares
uv sync
pip-audit
npm audit
npm update

# Usar archivos de bloqueo
uv lock
npm ci  # Usa package-lock.json

Solución de problemas

Si se hizo commit de información confidencial

# Eliminar del historial (nota: se requiere push forzado)
git filter-branch --force --index-filter \
  "git rm --cached --ignore-unmatch path/to/secret" \
  --prune-empty --tag-name-filter cat -- --all

# O usar BFG Repo-Cleaner
bfg --delete-files "*.env"

# Invalidar y rotar credenciales (obligatorio)

Si se encuentran vulnerabilidades

# 1. Evaluar el alcance del impacto
# 2. Aplicar parches
uv add package==X.X.X  # Version corregida
npm update package

# 3. Verificar
pip-audit
npm audit

Recursos relacionados

  • [OWASP Top 10](https://owasp.org/www-project-top-ten/)
  • [GitHub Security Best Practices](https://docs.github.com/en/code-security)
  • [Anthropic Security Guidelines](https://docs.anthropic.com/en/docs/security)
Read more
Ships withai-agent-camp

AI Agent Training for Non-Engineers - Complete Guide to Claude Code / Cursor / Codex ### ⚠️ Before you clone Official repository (maintained by the authors): Running AI agents from this repo grants them shell, file-write, and external-API permissions on your

Get the whole plugin