# Security Audit > Escaneo de seguridad integral y detección de vulnerabilidades. Incluye validación de entradas, prevención de path traversal, detección de CVEs y refuerzo de patrones de código seguro. Fuente: https://skillsagentes.com/skills/ruvnet/ruflo/security-audit Markdown: https://skillsagentes.com/skills/ruvnet/ruflo/security-audit.md Repositorio: https://github.com/ruvnet/ruflo Autor: ruvnet Licencia: MIT Actualizado: hace 6 meses Coste de contexto: 119 tok instalada, 823 tok al activarse, 1.1k tok con todos los archivos del bundle Bundle: 3 archivos, 4 KB Permisos que pide: ninguno declarado ## Instalación Un skill son archivos markdown: los mismos archivos valen para cualquier agente y lo único que cambia es el directorio de destino, es decir la bandera `--agent`. Añade `-g` para instalarlo en todos los proyectos de la máquina. ```bash # Claude Code npx -y skills add ruvnet/ruflo --skill security-audit --agent claude-code # Cursor npx -y skills add ruvnet/ruflo --skill security-audit --agent cursor # Codex npx -y skills add ruvnet/ruflo --skill security-audit --agent codex # Gemini CLI npx -y skills add ruvnet/ruflo --skill security-audit --agent gemini # Windsurf npx -y skills add ruvnet/ruflo --skill security-audit --agent windsurf # Cline npx -y skills add ruvnet/ruflo --skill security-audit --agent cline ``` ## Qué hace - Ejecuta escaneos de seguridad completos: validación de entradas, path traversal, SQL injection y XSS. - Escanea dependencias en busca de CVEs conocidos y genera reportes de auditoría. - Detecta secretos hardcodeados en el código. - Ejecuta análisis de modelado de amenazas. ## Cuándo usarla - Implementación de autenticación o autorización. - Procesamiento de pagos o manejo de datos de usuario. - Creación de endpoints de API, subida de archivos o integración con APIs externas. ## Cuándo no - Operaciones de solo lectura sobre datos públicos. - Herramientas internas de desarrollo o documentación estática. - Cambios de estilos. ## Qué la activa - "Ejecuta un escaneo de seguridad completo y guarda el reporte en JSON" - "Revisa si hay secretos hardcodeados en el código" - "Escanea las dependencias en busca de CVEs de severidad alta" ## Antes de instalar - Necesita en el PATH: npm, npx ## Archivos - SKILL.md — 3 KB - scripts/cve-remediate.sh — 344 B - scripts/security-scan.sh — 779 B ## SKILL.md Reproducido tal cual desde ruvnet/ruflo bajo MIT. Esta sección es el documento original y está en inglés. # Security Audit Skill ## Purpose Comprehensive security scanning and vulnerability detection. Includes input validation, path traversal prevention, CVE detection, and secure coding pattern enforcement. ## When to Trigger - authentication implementation - authorization logic - payment processing - user data handling - API endpoint creation - file upload handling - database queries - external API integration ## When to Skip - read-only operations on public data - internal development tooling - static documentation - styling changes ## Commands ### Full Security Scan Run comprehensive security analysis on the codebase ```bash npx @claude-flow/cli security scan --depth full ``` **Example:** ```bash npx @claude-flow/cli security scan --depth full --output security-report.json ``` ### Input Validation Check Check for input validation issues ```bash npx @claude-flow/cli security scan --check input-validation ``` **Example:** ```bash npx @claude-flow/cli security scan --check input-validation --path ./src/api ``` ### Path Traversal Check Check for path traversal vulnerabilities ```bash npx @claude-flow/cli security scan --check path-traversal ``` ### SQL Injection Check Check for SQL injection vulnerabilities ```bash npx @claude-flow/cli security scan --check sql-injection ``` ### XSS Check Check for cross-site scripting vulnerabilities ```bash npx @claude-flow/cli security scan --check xss ``` ### CVE Scan Scan dependencies for known CVEs ```bash npx @claude-flow/cli security cve --scan ``` **Example:** ```bash npx @claude-flow/cli security cve --scan --severity high ``` ### Security Audit Report Generate full security audit report ```bash npx @claude-flow/cli security audit --report ``` **Example:** ```bash npx @claude-flow/cli security audit --report --format markdown --output SECURITY.md ``` ### Threat Modeling Run threat modeling analysis ```bash npx @claude-flow/cli security threats --analyze ``` ### Validate Secrets Check for hardcoded secrets ```bash npx @claude-flow/cli security validate --check secrets ``` ## Scripts | Script | Path | Description | |--------|------|-------------| | `security-scan` | `.agents/scripts/security-scan.sh` | Run full security scan pipeline | | `cve-remediate` | `.agents/scripts/cve-remediate.sh` | Auto-remediate known CVEs | ## References | Document | Path | Description | |----------|------|-------------| | `Security Checklist` | `docs/security-checklist.md` | Security review checklist | | `OWASP Guide` | `docs/owasp-top10.md` | OWASP Top 10 mitigation guide | ## Best Practices 1. Check memory for existing patterns before starting 2. Use hierarchical topology for coordination 3. Store successful patterns after completion 4. Document any new learnings ## Dónde encaja - Categoría: [Seguridad](https://skillsagentes.com/categorias/seguridad.md) — Auditorías, revisión de dependencias, manejo de secretos y modelado de amenazas. - Creador: [ruvnet](https://skillsagentes.com/creators/ruvnet.md) — 275 skills en el directorio - [Todas las skills](https://skillsagentes.com/skills.md) - [Ranking de instalaciones](https://skillsagentes.com/ranking.md) ## Otras skills del mismo repositorio - [Harness Gepa](https://skillsagentes.com/skills/ruvnet/ruflo/harness-gepa.md): Inspecciona y audita genomas GEPA: carga y valida un genoma, renderiza el system prompt que compila, o clasifica los modos de fallo de una transcripción de ejecución. - [Deepseek Reason](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-reason.md): Completion en modo razonamiento contra deepseek-reasoner (R1) de DeepSeek. Devuelve el chain-of-thought por separado de la respuesta final. Lee DEEPSEEK_API_KEY y degrada si falta o la API no responde. - [Deepseek Chat](https://skillsagentes.com/skills/ruvnet/ruflo/deepseek-chat.md): Completion de un solo turno contra el modelo deepseek-chat de DeepSeek vía /v1/chat/completions. Lee DEEPSEEK_API_KEY y degrada con status:degraded si falta o la API no responde. Para tareas sin razonamiento. - [Adr Index](https://skillsagentes.com/skills/ruvnet/ruflo/adr-index.md): Construye o reconstruye el índice de ADRs y su grafo de dependencias ejecutando scripts/import.mjs, en vez de cientos de llamadas MCP. - [Agntcy Status](https://skillsagentes.com/skills/ruvnet/ruflo/agntcy-status.md): Muestra el estado de la integración AGNTCY/SLIM/CASA: si los paquetes están instalados, qué transporte está activo y si el enforcement de CASA está habilitado. --- Skills Agentes · [Índice de páginas en markdown](https://skillsagentes.com/sitemap.md) · [Inicio](https://skillsagentes.com/index.md)