# Harness Threat Model > Modelo de amenazas de nivel enterprise: categoriza amenazas de la superficie MCP y devuelve worst: clean|low|medium|high más hallazgos por amenaza. Solo lectura. Fuente: https://skillsagentes.com/skills/ruvnet/ruflo/harness-threat-model Markdown: https://skillsagentes.com/skills/ruvnet/ruflo/harness-threat-model.md Repositorio: https://github.com/ruvnet/ruflo Autor: ruvnet Licencia: MIT Actualizado: el mes pasado Coste de contexto: 46 tok instalada, 363 tok al activarse, 363 tok con todos los archivos del bundle Bundle: 1 archivo, 1 KB Permisos que pide: bash ## Instalación Un skill son archivos markdown: los mismos archivos valen para cualquier agente y lo único que cambia es el directorio de destino, es decir la bandera `--agent`. Añade `-g` para instalarlo en todos los proyectos de la máquina. ```bash # Claude Code npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent claude-code # Cursor npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent cursor # Codex npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent codex # Gemini CLI npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent gemini # Windsurf npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent windsurf # Cline npx -y skills add ruvnet/ruflo --skill harness-threat-model --agent cline ``` ## Qué hace - Genera un informe de amenazas categorizado de la superficie MCP, apto para compartir con un equipo de InfoSec. - Falla con --fail-on cuando la peor severidad iguala o supera ese nivel. ## Cuándo usarla - Vas a incluir el informe en el paquete de revisión de seguridad previo al lanzamiento. - Quieres una auditoría periódica que detecte deriva en la superficie MCP. ## Qué la activa - "Genera el modelo de amenazas de este repo" - "Falla si el peor hallazgo es de severidad alta" ## Antes de instalar - Se degrada con normalidad si el binario harness no está disponible. - runs shell commands ## Archivos - SKILL.md — 1 KB ## SKILL.md Reproducido tal cual desde ruvnet/ruflo bajo MIT. Esta sección es el documento original y está en inglés. The companion to `harness-mcp-scan` for enterprise security reviews. Where mcp-scan is a per-server static lint, threat-model produces a categorized report suitable for sharing with an InfoSec team. ## Algorithm Implementation: [`scripts/threat-model.mjs`](../../scripts/threat-model.mjs). 1. Invoke the pinned `harness` binary (`metaharness@~0.3.0`, resolved from a local install or the one-time `~/.ruflo/metaharness-cache-` cache — never `@latest`): `harness threat-model --json`. 2. Parse `{ worst, findings[] }`. 3. `--fail-on `: exit 1 when `worst >= fail-on`. Default `high`. ## Severity rank | Severity | Rank | |---|---:| | clean | 0 | | low | 1 | | medium | 2 | | high | 3 | ## When to use - Pre-launch review: include the JSON output in the release-readiness packet sent to security. - Periodic audit: schedule via the planned `oia-audit` background worker (ADR-150 Phase 2) to detect MCP-surface drift. ## Graceful degradation Same pattern as the other skills: when `harness` is absent, emit `{ degraded: true }` and exit 0. ADR-150 architectural constraint. ## Dónde encaja - Categoría: [Seguridad](https://skillsagentes.com/categorias/seguridad.md) — Auditorías, revisión de dependencias, manejo de secretos y modelado de amenazas. - Creador: [ruvnet](https://skillsagentes.com/creators/ruvnet.md) — 275 skills en el directorio - [Todas las skills](https://skillsagentes.com/skills.md) - [Ranking de instalaciones](https://skillsagentes.com/ranking.md) ## Otras skills del mismo repositorio - [Harness Gepa](https://skillsagentes.com/skills/ruvnet/ruflo/harness-gepa.md): Inspecciona y audita genomas GEPA: carga y valida un genoma, renderiza el system prompt que compila, o clasifica los modos de fallo de una transcripción de ejecución. - [Deepseek Reason](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-reason.md): Completion en modo razonamiento contra deepseek-reasoner (R1) de DeepSeek. Devuelve el chain-of-thought por separado de la respuesta final. Lee DEEPSEEK_API_KEY y degrada si falta o la API no responde. - [Deepseek Chat](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-chat.md): Completion de un solo turno contra el modelo deepseek-chat de DeepSeek vía /v1/chat/completions. Lee DEEPSEEK_API_KEY y degrada con status:degraded si falta o la API no responde. Para tareas sin razonamiento. - [Adr Index](https://skillsagentes.com/skills/ruvnet/ruflo/adr-index.md): Construye o reconstruye el índice de ADRs y su grafo de dependencias ejecutando scripts/import.mjs, en vez de cientos de llamadas MCP. - [Agntcy Status](https://skillsagentes.com/skills/ruvnet/ruflo/agntcy-status.md): Muestra el estado de la integración AGNTCY/SLIM/CASA: si los paquetes están instalados, qué transporte está activo y si el enforcement de CASA está habilitado. --- Skills Agentes · [Índice de páginas en markdown](https://skillsagentes.com/sitemap.md) · [Inicio](https://skillsagentes.com/index.md)