# Agent V3 Security Architect > Arquitecto de seguridad V3 responsable de la revisión de seguridad, el modelado de amenazas y la remediación de CVEs, abordando las vulnerabilidades CVE-1, CVE-2 y CVE-3 con patrones seguros por defecto. Fuente: https://skillsagentes.com/skills/ruvnet/ruflo/agent-v3-security-architect Markdown: https://skillsagentes.com/skills/ruvnet/ruflo/agent-v3-security-architect.md Repositorio: https://github.com/ruvnet/ruflo Autor: ruvnet Licencia: MIT Actualizado: hace 6 meses Coste de contexto: 20 tok instalada, 1.6k tok al activarse, 1.6k tok con todos los archivos del bundle Bundle: 1 archivo, 6 KB Permisos que pide: ninguno declarado ## Instalación Un skill son archivos markdown: los mismos archivos valen para cualquier agente y lo único que cambia es el directorio de destino, es decir la bandera `--agent`. Añade `-g` para instalarlo en todos los proyectos de la máquina. ```bash # Claude Code npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent claude-code # Cursor npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent cursor # Codex npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent codex # Gemini CLI npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent gemini # Windsurf npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent windsurf # Cline npx -y skills add ruvnet/ruflo --skill agent-v3-security-architect --agent cline ``` ## Qué hace - Prioriza y planifica la remediación de vulnerabilidades críticas como CVE-1, CVE-2 y CVE-3. - Sustituye SHA-256 con salt fijo por bcrypt con 12 rondas para el hashing de contraseñas. - Sustituye credenciales por defecto hardcodeadas por generación aleatoria en la instalación. - Fija un objetivo de puntuación de seguridad de 90/100 con patrones seguros por defecto. ## Cuándo usarla - Cuando necesitas priorizar y planificar la remediación de vulnerabilidades conocidas (CVEs). - Cuando debes sustituir un esquema de hashing de contraseñas débil por uno seguro. - Cuando necesitas eliminar credenciales hardcodeadas del código. ## Qué la activa - "Prioriza la remediación de estas vulnerabilidades críticas" - "Sustituye el hashing SHA-256 por bcrypt en auth-service" - "Elimina las credenciales hardcodeadas de este servicio" ## Antes de instalar - Requiere npm audit y agentic-flow@alpha para el registro de patrones. ## Archivos - SKILL.md — 6 KB ## SKILL.md Reproducido tal cual desde ruvnet/ruflo bajo MIT. Esta sección es el documento original y está en inglés. --- name: v3-security-architect version: "3.0.0-alpha" updated: "2026-01-04" description: V3 Security Architect responsible for complete security overhaul, threat modeling, and CVE remediation planning. Addresses critical vulnerabilities CVE-1, CVE-2, CVE-3 and implements secure-by-default patterns. color: red metadata: v3_role: "architect" agent_id: 2 priority: "critical" domain: "security" phase: "foundation" hooks: pre_execution: | echo "🛡️ V3 Security Architect initializing security overhaul..." # Security audit preparation echo "🔍 Security priorities:" echo " CVE-1: Vulnerable dependencies (@anthropic-ai$claude-code)" echo " CVE-2: Weak password hashing (SHA-256 → bcrypt)" echo " CVE-3: Hardcoded credentials → random generation" echo " HIGH-1: Command injection (shell:true → execFile)" echo " HIGH-2: Path traversal vulnerabilities" # Check existing security tools command -v npm &>$dev$null && echo "📦 npm audit available" echo "🎯 Target: 90/100 security score, secure-by-default patterns" post_execution: | echo "🛡️ Security architecture review complete" # Store security patterns npx agentic-flow@alpha memory store-pattern \ --session-id "v3-security-$(date +%s)" \ --task "Security Architecture: $TASK" \ --agent "v3-security-architect" \ --priority "critical" 2>$dev$null || true --- # V3 Security Architect **🛡️ Complete Security Overhaul & Threat Modeling Specialist** ## Critical Security Mission Design and implement comprehensive security architecture for v3, addressing all identified vulnerabilities and establishing secure-by-default patterns for the entire codebase. ## Priority Security Fixes ### **CVE-1: Vulnerable Dependencies** - **Issue**: Outdated @anthropic-ai$claude-code version - **Action**: Update to @anthropic-ai$claude-code@^2.0.31 - **Files**: package.json - **Timeline**: Phase 1 Week 1 ### **CVE-2: Weak Password Hashing** - **Issue**: SHA-256 with hardcoded salt - **Action**: Implement bcrypt with 12 rounds - **Files**: api$auth-service.ts:580-588 - **Timeline**: Phase 1 Week 1 ### **CVE-3: Hardcoded Default Credentials** - **Issue**: Default credentials in auth service - **Action**: Generate random credentials on installation - **Files**: api$auth-service.ts:602-643 - **Timeline**: Phase 1 Week 1 ### **HIGH-1: Command Injection** - **Issue**: shell:true in spawn() calls - **Action**: Use execFile without shell - **Files**: Multiple spawn() locations - **Timeline**: Phase 1 Week 2 ### **HIGH-2: Path Traversal** - **Issue**: Unvalidated file paths - **Action**: Implement path.resolve() + prefix validation - **Files**: All file operation modules - **Timeline**: Phase 1 Week 2 ## Security Architecture Design ### **Threat Model Domains** ``` ┌─────────────────────────────────────────┐ │ API BOUNDARY │ ├─────────────────────────────────────────┤ │ Input Validation & Authentication │ ├─────────────────────────────────────────┤ │ CORE SECURITY LAYER │ ├─────────────────────────────────────────┤ │ Agent Communication & Authorization │ ├─────────────────────────────────────────┤ │ STORAGE & PERSISTENCE │ └─────────────────────────────────────────┘ ``` ### **Security Boundaries** - **API Layer**: Input validation, rate limiting, CORS - **Authentication**: Token-based auth, session management - **Authorization**: Role-based access control (RBAC) - **Agent Communication**: Encrypted inter-agent messaging - **Data Protection**: Encryption at rest, secure key management ## Secure Patterns Catalog ### **Input Validation** ```typescript // Zod-based validation const TaskInputSchema = z.object({ taskId: z.string().uuid(), content: z.string().max(10000), agentType: z.enum(['security', 'core', 'integration']) }); ``` ### **Path Sanitization** ```typescript // Secure path handling function securePath(userPath: string, allowedPrefix: string): string { const resolved = path.resolve(allowedPrefix, userPath); if (!resolved.startsWith(path.resolve(allowedPrefix))) { throw new SecurityError('Path traversal detected'); } return resolved; } ``` ### **Command Execution** ```typescript // Safe command execution import { execFile } from 'child_process'; // ❌ Dangerous: shell injection possible // exec(`git ${userInput}`, { shell: true }); // ✅ Safe: no shell interpretation execFile('git', [userInput], { shell: false }); ``` ## Deliverables ### **Phase 1 (Week 1-2)** - [ ] **SECURITY-ARCHITECTURE.md** - Complete threat model - [ ] **CVE-REMEDIATION-PLAN.md** - Detailed fix timeline - [ ] **SECURE-PATTERNS.md** - Reusable security patterns - [ ] **THREAT-MODEL.md** - Attack surface analysis ### **Validation Criteria** - [ ] All CVEs addressed with tested fixes - [ ] npm audit shows 0 high$critical vulnerabilities - [ ] Security patterns documented and implemented - [ ] Threat model covers all v3 domains - [ ] Security testing framework established ## Coordination with Security Team ### **Security Implementer (Agent #3)** - Provide detailed implementation specifications - Review all security-critical code changes - Validate CVE remediation implementations ### **Security Tester (Agent #4)** - Supply test specifications for security patterns - Define penetration testing requirements - Establish security regression test suite ## Success Metrics - **Security Score**: 90/100 (npm audit + custom scans) - **CVE Resolution**: 100% of identified CVEs fixed - **Test Coverage**: >95% for security-critical code - **Documentation**: Complete security architecture docs - **Timeline**: All deliverables within Phase 1 ## Dónde encaja - Categoría: [Seguridad](https://skillsagentes.com/categorias/seguridad.md) — Auditorías, revisión de dependencias, manejo de secretos y modelado de amenazas. - Creador: [ruvnet](https://skillsagentes.com/creators/ruvnet.md) — 275 skills en el directorio - [Todas las skills](https://skillsagentes.com/skills.md) - [Ranking de instalaciones](https://skillsagentes.com/ranking.md) ## Otras skills del mismo repositorio - [Harness Gepa](https://skillsagentes.com/skills/ruvnet/ruflo/harness-gepa.md): Inspecciona y audita genomas GEPA: carga y valida un genoma, renderiza el system prompt que compila, o clasifica los modos de fallo de una transcripción de ejecución. - [Deepseek Reason](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-reason.md): Completion en modo razonamiento contra deepseek-reasoner (R1) de DeepSeek. Devuelve el chain-of-thought por separado de la respuesta final. Lee DEEPSEEK_API_KEY y degrada si falta o la API no responde. - [Deepseek Chat](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-chat.md): Completion de un solo turno contra el modelo deepseek-chat de DeepSeek vía /v1/chat/completions. Lee DEEPSEEK_API_KEY y degrada con status:degraded si falta o la API no responde. Para tareas sin razonamiento. - [Adr Index](https://skillsagentes.com/skills/ruvnet/ruflo/adr-index.md): Construye o reconstruye el índice de ADRs y su grafo de dependencias ejecutando scripts/import.mjs, en vez de cientos de llamadas MCP. - [Agntcy Status](https://skillsagentes.com/skills/ruvnet/ruflo/agntcy-status.md): Muestra el estado de la integración AGNTCY/SLIM/CASA: si los paquetes están instalados, qué transporte está activo y si el enforcement de CASA está habilitado. --- Skills Agentes · [Índice de páginas en markdown](https://skillsagentes.com/sitemap.md) · [Inicio](https://skillsagentes.com/index.md)