Skills Agentes

Browser Auth Flow

Sondea el flujo de autenticación de un sitio en busca de fugas por redirección, CSRF ausente, cookies débiles y mala configuración de OAuth; genera un findings.md.

Solicitamcp__plugin_ruflo-core_ruflo__browser_open mcp__plugin_ruflo-core_ruflo__browser_close mcp__plugin_ruflo-core_ruflo__browser_fill mcp__plugin_ruflo-core_ruflo__browser_type mcp__plugin_ruflo-core_ruflo__browser_click mcp__plugin_ruflo-core_ruflo__browser_wait mcp__plugin_ruflo-core_ruflo__browser_eval mcp__plugin_ruflo-core_ruflo__browser_snapshot mcp__plugin_ruflo-core_ruflo__browser_get-url mcp__plugin_ruflo-core_ruflo__aidefence_has_pii mcp__plugin_ruflo-core_ruflo__aidefence_scan bash read write
Estrellas
69.4k

en todo el repo

Actividad
54

0–100, la ruta de este skill

Actualizado
el mes pasado

último commit aquí

Commits
1

últimos 90 días

Contexto
806 tok

37 tok en reposo

Paquete
1 archivo

3 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add ruvnet/ruflo --skill browser-auth-flow --agent claude-code

Se instala solo en este repositorio.

Qué hace

  • Sondea el flujo de autenticación de un sitio en busca de fugas por redirección, CSRF ausente, cookies de sesión débiles y mala configuración de OAuth.
  • Ejecuta el login una vez grabado en sesión, y corre las pruebas csrf, redirect, cookie y oauth configurables por --probes.
  • Genera un findings.md con severidad por hallazgo y un veredicto (pass/warn/fail) por cada prueba, dentro del contenedor RVF.

Úsalo cuando

  • Se hace una auditoría previa al despliegue de un flujo de login nuevo, se investiga una posible fuga de token, o se establece una línea base para chequeos de regresión.

No lo uses cuando

  • Es un sondeo, no un exploit: no encadena peticiones usando un token capturado, según indica el propio archivo.

Qué lo activa

Di cualquiera de estas frases y el agente debería cargar este skill.

  • Audita el flujo de login de esta URL en busca de vulnerabilidades
  • Revisa si las cookies de sesión de este sitio son seguras

SKILL.md

En inglés

Browser Auth Flow

Adversarial probe of a site's authentication. Drives the login flow once, records the trajectory, then runs a configurable set of probes against the captured artifacts and live page. Output is a structured findings.md inside the RVF container.

When to use

  • Pre-deployment audit of a new auth flow.
  • Investigating a suspected token leak or redirect issue.
  • Establishing a baseline for ongoing regression checks.

Steps

  1. Open a recorded session via browser-record.

  2. Drive the auth flow as in browser-login (credentials come from --credentials <handle> referencing browser-cookies if the run is a re-auth probe).

  3. Run probes:

    • csrf: inspect the login POST in the trajectory; verify a same-origin token field is present and non-empty.
    • redirect: watch browser_get-url after each nav for cross-origin redirects with auth state in the URL or fragment. Flag any token-bearing URL that crosses an origin boundary.
    • cookie: walk document.cookie via browser_eval. For each cookie, check Secure, HttpOnly, SameSite, expiry, and entropy of the value. Flag missing flags or short tokens. Pass each through aidefence_scan to flag PII embedded in cookie values.
    • oauth: if the flow involves a third-party provider, capture the authorization request, verify state and nonce are present and high-entropy, verify redirect_uri matches the registered callback domain.
  4. Quarantine any token / credential / PII captured during probing — it stays inside the RVF container's findings, never returns to the model unredacted (aidefence_is_safe gate from browser-extract applies if you read the findings back).

  5. Write findings.md with one section per probe, severity rating per finding, and a verdict (pass / warn / fail).

  6. Index the session in browser-sessions with tag: auth-probe so future audits compare against it.

Caveats

  • This skill probes; it does not exploit. Do not chain follow-up requests using a captured token.
  • Credentials must come from a vaulted handle or interactive entry. Never hardcode them in the field map.
  • Some probes require multiple page loads. Trajectory step count for an auth probe typically lands at 15–40 steps; budget accordingly.
  • The output is structured for human review. Do not auto-act on findings without surfacing them to the user first.

Reproducido de ruvnet/ruflo bajo licencia MIT. Leer esta página en markdown.

Archivos

1 archivo en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

Antes de instalar

Requiere las herramientas MCP browser_* y aidefence_* del plugin ruflo-browser, y credenciales vía --credentials o entrada interactiva.

Detalles

Creador
ruvnet
Categoría
Seguridad
Licencia
MIT
Recursos incluidos
Solo SKILL.md
Repositorio
ruvnet/ruflo
Código fuente
Ver SKILL.md

Etiquetas

Más de ruvnet/ruflo

Este repo incluye 275 skills. Si instalas uno, normalmente ya tienes los demás.

Inspecciona y audita genomas GEPA: carga y valida un genoma, renderiza el system prompt que compila, o clasifica los modos de fallo de una transcripción de ejecución.

Costo de contexto al activarse
833 tok
Tamaño del paquete
1 archivo
Última actualización
hace 4 días
Permisos
herramientas desarrollo

Completion de un solo turno contra el modelo deepseek-chat de DeepSeek vía /v1/chat/completions. Lee DEEPSEEK_API_KEY y degrada con status:degraded si falta o la API no responde. Para tareas sin razonamiento.

Costo de contexto al activarse
566 tok
Tamaño del paquete
1 archivo
Última actualización
hace 4 días
Permisos
automatizacion

Completion en modo razonamiento contra deepseek-reasoner (R1) de DeepSeek. Devuelve el chain-of-thought por separado de la respuesta final. Lee DEEPSEEK_API_KEY y degrada si falta o la API no responde.

Costo de contexto al activarse
627 tok
Tamaño del paquete
1 archivo
Última actualización
hace 4 días
Permisos
automatizacion

Construye o reconstruye el índice de ADRs y su grafo de dependencias ejecutando scripts/import.mjs, en vez de cientos de llamadas MCP.

Costo de contexto al activarse
866 tok
Tamaño del paquete
1 archivo
Última actualización
hace 27 días
herramientas desarrollo

Crea un nuevo Architecture Decision Record con numeración secuencial y registro en AgentDB.

Costo de contexto al activarse
680 tok
Tamaño del paquete
1 archivo
Última actualización
hace 27 días
herramientas desarrollo

Muestra el estado de la integración AGNTCY/SLIM/CASA: si los paquetes están instalados, qué transporte está activo y si el enforcement de CASA está habilitado.

Costo de contexto al activarse
443 tok
Tamaño del paquete
1 archivo
Última actualización
hace 26 días
devops infraestructura

Skills relacionados

Especialista en autenticación y gestión de usuarios de Flow Nexus: login, registro, gestión de sesión y operaciones de cuenta mediante tools MCP de Flow Nexus.

Costo de contexto al activarse
710 tok
Tamaño del paquete
1 archivo
Última actualización
hace 6 meses
seguridad

Implementa mecanismos de seguridad integrales para protocolos de consenso distribuido.

Costo de contexto al activarse
4.9k tok
Tamaño del paquete
1 archivo
Última actualización
hace 6 meses
seguridad

Arquitecto de seguridad V3 responsable de la revisión de seguridad, el modelado de amenazas y la remediación de CVEs, abordando las vulnerabilidades CVE-1, CVE-2 y CVE-3 con patrones seguros por defecto.

Costo de contexto al activarse
1.6k tok
Tamaño del paquete
1 archivo
Última actualización
hace 6 meses
seguridad