Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
secure-agent-playbook — Proyecto OWASP de Playbook de Agentes Seguros | Kitploit
Herramientas/GitHubGitHub/owasp/secure-agent-playbook
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de PenetraciónSeguridad en la NubeSeguridad MóvilDetección de SecretosInteligencia de AmenazasAprendizaje y EducaciónSeguridad de APIsSeguridad de IA
1411520hace 5 díasRevisado por Kitploit
GitHubowasp/secure-agent-playbook

secure-agent-playbook

Proyecto OWASP de Playbook de Agentes Seguros

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Secure Agent Playbook

Un playbook de seguridad de código abierto para agentes de IA. Procedimientos estructurados y basados en OWASP que permiten a los agentes realizar tareas de ingeniería de seguridad — desde la revisión de código hasta las auditorías de seguridad de agentes de IA.

Tabla de Contenidos

  • ¿Por qué usar esto?
  • Qué es esto
  • Inicio rápido
  • Catálogo de Skills
  • Agentes
  • Ejemplo de salida
  • Plays
  • Arquitectura
  • Fundación OWASP
  • Proyectos relacionados
  • Contribuir

¿Por qué usar esto?

Sin un playbook, pedirle a un agente de IA que "revise mi código en busca de problemas de seguridad" te da una lista de verificación superficial. Con estos plays, el agente sigue un procedimiento estructurado y basado en OWASP — probando sistemáticamente cada clase de vulnerabilidad, produciendo hallazgos con mapeos de CWE, referencias cruzadas de OpenCRE, fragmentos de evidencia y código de remediación específico.

  • Metodología consistente — Cada evaluación sigue un procedimiento documentado, no un prompting ad-hoc. Los resultados son reproducibles entre ejecuciones y revisores.
  • Salida estructurada y accionable — Los hallazgos incluyen severidad, CWE, evidencia y pasos de remediación con ejemplos de código. Sin advertencias vagas.
  • Trazabilidad entre estándares — Los hallazgos se vinculan a CWE, ASVS, WSTG y NIST 800-53 a través de OpenCRE para el mapeo de cumplimiento.
  • 18 skills de seguridad — Desde el escaneo de CVE en dependencias hasta las pruebas de inyección de prompts y el modelado de amenazas multi-agente. Instálalos como un plugin de Claude Code o úsalos de forma independiente.
  • Funciona más allá de Claude Code — Los skills son plugins de Claude Code; los plays son procedimientos independientes que cualquier agente de IA puede seguir.

Qué es esto

Esto no es un framework ni una librería. No hay código que importar.

Cada play es un procedimiento de seguridad paso a paso con listas de verificación, criterios de decisión y plantillas de salida. Un agente de IA sigue el procedimiento para producir hallazgos consistentes y basados en evidencia. Piénsalo como el playbook de un analista de SOC — pero escrito para que lo ejecuten agentes de IA.

Inicio rápido

Con Claude Code (recomendado):

Paso 1 — Registra el marketplace de plugins:

/plugin marketplace add OWASP/secure-agent-playbook

Paso 2 — Instala un conjunto de skills:

/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Paso 3 — Usa los skills mencionando la tarea en la conversación:

"Review this code for security issues"
"Scan my dependencies for CVEs"
"Audit this MCP server configuration"
"Test this chatbot for prompt injection"

Claude activará automáticamente el skill relevante según el contexto. Consulta el Catálogo de Skills para ver todos los skills disponibles y Ejemplo de salida para ver cómo son los resultados.

Plugin de organización — Para administradores de organización de Claude que instalan mediante Organization Plugins:

  1. Ve a la última release
  2. Descarga secure-agent-playbook.zip desde los assets de la release
  3. Sube el zip en Organization settings > Plugins > Add plugin

Nota: No uses el botón "Download ZIP" de GitHub — anida los archivos en un subdirectorio que el validador de plugins rechaza. Usa siempre el zip del asset de la release.

Desarrollo local — Para probar desde un clon local en lugar de GitHub:

/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sin Claude Code:

Usa los plays directamente como procedimientos para cualquier agente de IA o para uso manual:

  • Apunta tu agente a un play: "Follow the procedure in plugins/ai-security-skills/plays/agent-security-audit.md"
  • O usa los plays como listas de verificación para revisiones de seguridad manuales

Catálogo de Skills

Seguridad de Código e Infraestructura (code-security-skills)

SkillQué haceDi estoRef OWASP
code-review-securityRevisión de seguridad de código mapeada a Top 10 + ASVS"Review this code for security issues"Top 10, ASVS
sca-auditEscaneo de CVE en dependencias con análisis de alcanzabilidad"Scan my dependencies for CVEs"A06:2021
secrets-scanDetectar credenciales hardcodeadas y claves de API"Scan for hardcoded secrets"CWE-798
api-security-reviewRevisión de API contra OWASP API Top 10 (2023)"Review this API for security"API Top 10
web-security-reviewRevisión de aplicación web contra OWASP Top 10 (2021)"Review this web app for OWASP Top 10"Top 10
mobile-code-reviewRevisión de código fuente nativo Android/iOS contra OWASP MASVS v2.1.0"Review this mobile app for security"MASVS v2.1.0
iac-security-reviewSeguridad de IaC (Terraform, K8s, CloudFormation)"Review this Terraform for security"CIS Benchmarks
securability-engineeringGenerar código inherentemente asegurable (FIASSE v1.0.4)"Generate secure code for..."FIASSE v1.0.4
securability-engineering-reviewEvaluar la asegurabilidad del código (puntuación SSEM 0-10)"Assess the securability of this code"FIASSE v1.0.4/SSEM
prd-securability-enhancementEndurecer PRDs/especificaciones con cobertura ASVS y requisitos FIASSE SSEM antes de escribir el código"Harden this PRD" / "Map features to ASVS"ASVS, FIASSE v1.0.4
security-guidanceGuía ASVS autoactivada para código sensible a la seguridad(autoactivado)ASVS 5.0

Seguridad de IA y Agentes (ai-security-skills)

SkillQué haceDi estoRef OWASP
agent-security-auditAuditar permisos de agentes, superficies de inyección, rutas de exfiltración de datos"Audit this agent's security"LLM Top 10
llm-risk-assessEvaluación de aplicaciones LLM contra LLM Top 10 2025"Assess LLM risks for this app"LLM Top 10
agentic-ai-risk-assessEvaluación de aplicaciones agénticas contra Top 10 Agentic 2026"Assess agentic AI risks"Agentic Top 10
mcp-server-reviewRevisión de seguridad de servidores MCP"Review this MCP server"LLM Top 10
prompt-injection-testPruebas de inyección de prompts (Arcanum PI Taxonomy)"Test for prompt injection"LLM01
multi-agentic-threat-modelModelado de amenazas CSA MAESTRO de 7 capas"Model threats for this multi-agent system"CSA MAESTRO
ai-security-verificationVerificación de aplicaciones de IA contra OWASP AISVS (13 categorías)"Verify this AI app against AISVS"AISVS

Agentes

Los agentes son especialistas de seguridad autónomos que invocan skills y producen informes estructurados. Cada agente tiene un system prompt enfocado, acceso a herramientas con alcance definido y skills precargados. Úsalos individualmente o como un equipo coordinado.

Descargar herramienta