Skills Agentes

V3 Security Overhaul

Revisión completa de la arquitectura de seguridad para claude-flow v3. Corrige CVEs críticos (CVE-1, CVE-2, CVE-3) e implementa patrones seguros por defecto.

Estrellas
69.4k

en todo el repo

Actividad
27

0–100, la ruta de este skill

Actualizado
hace 6 meses

último commit aquí

Commits
0

últimos 90 días

Contexto
610 tok

48 tok en reposo

Paquete
1 archivo

2 KB

Instalar

Funciona con cualquier agente que lea SKILL.md

npx -y skills add ruvnet/ruflo --skill v3-security-overhaul --agent claude-code

Se instala solo en este repositorio.

Qué hace

  • Corrige vulnerabilidades críticas: dependencias vulnerables, hash de contraseñas débil (SHA-256) y credenciales hardcodeadas.
  • Implementa hash de contraseñas con bcrypt (12 rounds) y generación segura de claves API.
  • Aplica validación de entradas con Zod, sanitización de rutas contra path traversal y ejecución segura de comandos sin shell.
  • Coordina agentes especializados de seguridad y testing TDD estilo London School.

Úsalo cuando

  • Necesitas una revisión y refuerzo integral de la seguridad de claude-flow v3.
  • Vas a corregir CVEs críticos o implementar patrones seguros por defecto.

No lo uses cuando

    Qué lo activa

    Di cualquiera de estas frases y el agente debería cargar este skill.

    • Corrige el CVE de hash de contraseñas débil usando bcrypt
    • Implementa sanitización de rutas contra path traversal
    • Diseña el modelo de amenazas y los límites de seguridad de v3

    SKILL.md

    En inglés

    V3 Security Overhaul

    What This Skill Does

    Orchestrates comprehensive security overhaul for claude-flow v3, addressing critical vulnerabilities and establishing security-first development practices using specialized v3 security agents.

    Quick Start

    # Initialize V3 security domain (parallel)
    Task("Security architecture", "Design v3 threat model and security boundaries", "v3-security-architect")
    Task("CVE remediation", "Fix CVE-1, CVE-2, CVE-3 critical vulnerabilities", "security-auditor")
    Task("Security testing", "Implement TDD London School security framework", "test-architect")
    

    Critical Security Fixes

    CVE-1: Vulnerable Dependencies

    npm update @anthropic-ai$claude-code@^2.0.31
    npm audit --audit-level high
    

    CVE-2: Weak Password Hashing

    // ❌ Old: SHA-256 with hardcoded salt
    const hash = crypto.createHash('sha256').update(password + salt).digest('hex');
    
    // ✅ New: bcrypt with 12 rounds
    import bcrypt from 'bcrypt';
    const hash = await bcrypt.hash(password, 12);
    

    CVE-3: Hardcoded Credentials

    // ✅ Generate secure random credentials
    const apiKey = crypto.randomBytes(32).toString('hex');
    

    Security Patterns

    Input Validation (Zod)

    import { z } from 'zod';
    
    const TaskSchema = z.object({
      taskId: z.string().uuid(),
      content: z.string().max(10000),
      agentType: z.enum(['security', 'core', 'integration'])
    });
    

    Path Sanitization

    function securePath(userPath: string, allowedPrefix: string): string {
      const resolved = path.resolve(allowedPrefix, userPath);
      if (!resolved.startsWith(path.resolve(allowedPrefix))) {
        throw new SecurityError('Path traversal detected');
      }
      return resolved;
    }
    

    Safe Command Execution

    import { execFile } from 'child_process';
    
    // ✅ Safe: No shell interpretation
    const { stdout } = await execFile('git', [userInput], { shell: false });
    

    Success Metrics

    • Security Score: 90/100 (npm audit + custom scans)
    • CVE Resolution: 100% of critical vulnerabilities fixed
    • Test Coverage: >95% security-critical code
    • Implementation: All secure patterns documented and tested

    Reproducido de ruvnet/ruflo bajo licencia MIT. Leer esta página en markdown.

    Archivos

    1 archivo en el paquete. Solo se lee SKILL.md al activarse — las referencias se cargan si el skill decide que las necesita.

    Antes de instalar

    Necesita en el PATH:npm

    Detalles

    Creador
    ruvnet
    Categoría
    Seguridad
    Licencia
    MIT
    Recursos incluidos
    Solo SKILL.md
    Repositorio
    ruvnet/ruflo
    Código fuente
    Ver SKILL.md

    Etiquetas

    Más de ruvnet/ruflo

    Este repo incluye 275 skills. Si instalas uno, normalmente ya tienes los demás.

    Inspecciona y audita genomas GEPA: carga y valida un genoma, renderiza el system prompt que compila, o clasifica los modos de fallo de una transcripción de ejecución.

    Costo de contexto al activarse
    833 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 4 días
    Permisos
    herramientas desarrollo

    Completion de un solo turno contra el modelo deepseek-chat de DeepSeek vía /v1/chat/completions. Lee DEEPSEEK_API_KEY y degrada con status:degraded si falta o la API no responde. Para tareas sin razonamiento.

    Costo de contexto al activarse
    566 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 4 días
    Permisos
    automatizacion

    Completion en modo razonamiento contra deepseek-reasoner (R1) de DeepSeek. Devuelve el chain-of-thought por separado de la respuesta final. Lee DEEPSEEK_API_KEY y degrada si falta o la API no responde.

    Costo de contexto al activarse
    627 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 4 días
    Permisos
    automatizacion

    Construye o reconstruye el índice de ADRs y su grafo de dependencias ejecutando scripts/import.mjs, en vez de cientos de llamadas MCP.

    Costo de contexto al activarse
    866 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 27 días
    herramientas desarrollo

    Crea un nuevo Architecture Decision Record con numeración secuencial y registro en AgentDB.

    Costo de contexto al activarse
    680 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 27 días
    herramientas desarrollo

    Muestra el estado de la integración AGNTCY/SLIM/CASA: si los paquetes están instalados, qué transporte está activo y si el enforcement de CASA está habilitado.

    Costo de contexto al activarse
    443 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 26 días
    devops infraestructura

    Skills relacionados

    Especialista en autenticación y gestión de usuarios de Flow Nexus: login, registro, gestión de sesión y operaciones de cuenta mediante tools MCP de Flow Nexus.

    Costo de contexto al activarse
    710 tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 6 meses
    seguridad

    Implementa mecanismos de seguridad integrales para protocolos de consenso distribuido.

    Costo de contexto al activarse
    4.9k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 6 meses
    seguridad

    Arquitecto de seguridad V3 responsable de la revisión de seguridad, el modelado de amenazas y la remediación de CVEs, abordando las vulnerabilidades CVE-1, CVE-2 y CVE-3 con patrones seguros por defecto.

    Costo de contexto al activarse
    1.6k tok
    Tamaño del paquete
    1 archivo
    Última actualización
    hace 6 meses
    seguridad