Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
secure-agent-playbook — Proyecto OWASP de Playbook de Agentes Seguros | Kitploit
Herramientas/GitHubGitHub/owasp/secure-agent-playbook
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de PenetraciónSeguridad en la NubeSeguridad MóvilDetección de SecretosInteligencia de AmenazasAprendizaje y EducaciónSeguridad de APIsSeguridad de IA
14115hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubowasp/secure-agent-playbook

secure-agent-playbook

Proyecto OWASP de Playbook de Agentes Seguros

Ver Repositorio

Playbook de Agentes Seguros

Un playbook de seguridad de código abierto para agentes de IA. Procedimientos estructurados basados en OWASP que permiten a los agentes realizar tareas de ingeniería de seguridad, desde revisiones de código hasta auditorías de seguridad de agentes de IA.

Tabla de Contenidos

  • ¿Por qué usar esto?
  • Qué es esto
  • Inicio Rápido
  • Catálogo de Habilidades
  • Agentes
  • Ejemplo de Salida
  • Plays
  • Arquitectura
  • Fundación OWASP
  • Proyectos Relacionados
  • Contribuciones

¿Por qué usar esto?

Sin un playbook, pedirle a un agente de IA que "revise mi código por seguridad" te da una lista de verificación superficial. Con estos plays, el agente sigue un procedimiento estructurado basado en OWASP, probando sistemáticamente cada clase de vulnerabilidad, generando hallazgos con mapeos CWE, referencias cruzadas OpenCRE, fragmentos de evidencia y código de remediación específico.

  • Metodología consistente — Cada evaluación sigue un procedimiento documentado, no instrucciones ad-hoc. Los resultados son reproducibles entre ejecuciones y revisores.
  • Salida estructurada y procesable — Los hallazgos incluyen severidad, CWE, evidencia y pasos de remediación con ejemplos de código. Sin advertencias vagas.
  • Trazabilidad entre estándares — Los hallazgos enlazan a CWE, ASVS, WSTG y NIST 800-53 a través de OpenCRE para mapeo de cumplimiento.
  • 17 habilidades de seguridad — Desde escaneo de CVE en dependencias hasta pruebas de inyección de prompts y modelado de amenazas multi-agente. Instálalo como plugin de Claude Code o úsalo de forma independiente.
  • Funciona más allá de Claude Code — Las habilidades son plugins de Claude Code; los plays son procedimientos independientes que cualquier agente de IA puede seguir.

Qué es esto

Esto no es un framework ni una biblioteca. No hay código que importar.

Cada play es un procedimiento de seguridad paso a paso con listas de verificación, criterios de decisión y plantillas de salida. Un agente de IA sigue el procedimiento para producir hallazgos consistentes y basados en evidencia. Piénsalo como el playbook de un analista SOC, pero escrito para que lo ejecuten agentes de IA.

Inicio Rápido

Con Claude Code (recomendado):

Paso 1 — Registra el marketplace de plugins:

root@kitploit:~
/plugin marketplace add OWASP/secure-agent-playbook

Paso 2 — Instala un conjunto de habilidades:

root@kitploit:~
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Paso 3 — Usa las habilidades mencionando la tarea en la conversación:

root@kitploit:~
"Revisa este código en busca de problemas de seguridad"
"Escanea mis dependencias en busca de CVE"
"Audita esta configuración de servidor MCP"
"Prueba este chatbot contra inyección de prompts"

Claude activará automáticamente la habilidad relevante según el contexto. Consulta Catálogo de Habilidades para todas las habilidades disponibles y Ejemplo de Salida para ver cómo se ven los resultados.

Plugin para la organización — Para administradores de organizaciones de Claude que instalan mediante Organization Plugins:

  1. Ve a la última versión
  2. Descarga secure-agent-playbook.zip de los activos de la versión
  3. Sube el zip en Configuración de la organización > Plugins > Añadir plugin

Nota: No uses el botón "Download ZIP" de GitHub — anida archivos en un subdirectorio que el validador de plugins rechaza. Usa siempre el zip de los activos de la versión.

Desarrollo local — Para probar desde un clon local en lugar de GitHub:

root@kitploit:~
/plugin marketplace add /path/to/agent-security-playbook
/plugin install code-security-skills@agent-security-playbook
/plugin install ai-security-skills@agent-security-playbook

Sin Claude Code:

Consulta los plays directamente como procedimientos para cualquier agente de IA o uso manual:

  • Apunta tu agente a un play: "Sigue el procedimiento en plugins/ai-security-skills/plays/agent-security-audit.md"
  • O usa los plays como listas de verificación para revisiones de seguridad manuales

Catálogo de Habilidades

Seguridad de Código e Infraestructura (code-security-skills)

Seguridad de IA y Agentes (ai-security-skills)

Agentes

Los agentes son especialistas de seguridad autónomos que invocan habilidades y producen informes estructurados. Cada agente tiene un prompt de sistema enfocado, acceso a herramientas limitado y habilidades precargadas. Úsalos individualmente o como equipo coordinado.

Uso independiente — invoca cualquier agente directamente:

root@kitploit:~
"Usa code-security-reviewer para revisar src/"
"Usa dependency-auditor para escanear este proyecto"

Evaluación en equipo — con equipos de agentes habilitados, el líder del equipo despacha especialistas en paralelo y consolida los hallazgos en un solo informe:

root@kitploit:~
"Ejecuta una evaluación de seguridad completa de este proyecto"

El líder del equipo delimita el objetivo, despacha especialistas relevantes (saltándose aquellos cuyo enfoque no está presente), deduplica hallazgos, identifica cadenas de riesgo entre dominios y produce un informe unificado usando templates/report.md.

Los equipos de agentes requieren CLAUDE_CODE_EXPERIMENTAL_AGENT_TEAMS=1. Consulta la documentación de Claude Code para la configuración. Los agentes individuales funcionan sin esta bandera.

Ejemplo de Salida

Ejecutar "Revisa src/auth/ en busca de problemas de seguridad" en un código base Node.js/Express produce hallazgos como estos:

root@kitploit:~
Security Code Review — src/auth/
Scope: Node.js/Express, server-side, processes user credentials
Findings: CRITICAL 1 | HIGH 2 | MEDIUM 1 | LOW 0

[CRÍTICO] Inyección SQL en Búsqueda de Usuario

  • CWE: CWE-89
  • OpenCRE: CRE-764-507 — Prevención de Inyección
  • Ref. OWASP: A03:2021 Injection
  • Ubicación: src/auth/login.js:42
  • Impacto: El atacante puede extraer toda la tabla de usuarios, omitir la autenticación o ejecutar SQL arbitrario mediante el parámetro id manipulado
  • Evidencia:
    root@kitploit:~
    // src/auth/login.js:42
    const user = await db.query("SELECT * FROM users WHERE id=" + req.params.id);
    
  • Remediación: Usa consultas parametrizadas:
    root@kitploit:~
    const user = await db.query("SELECT * FROM users WHERE id = $1", [req.params.id]);
    
  • Confianza: ALTA

Cada habilidad produce hallazgos estructurados con severidad, CWE, evidencia y código de remediación. Consulta examples/ para informes de evaluación de muestra completos.

Plays

Plays de Seguridad de IA/Agentes

El diferenciador: procedimientos de seguridad diseñados específicamente para la era de los agentes de IA. Incluidos dentro del plugin ai-security-skills.

Plays de Análisis de Código y Dependencias

Valor práctico inmediato para cualquier código base. Incluidos dentro del plugin code-security-skills.

Planificados

  • Nivel 2: Modelado de amenazas, verificación ASVS, endurecimiento de infraestructura
  • Nivel 3: Lista de verificación de pruebas WSTG, orquestación DAST, mapeo de superficie de ataque
  • Nivel 5: Evaluación de madurez SAMM, mapeo de cumplimiento, informes agregados

Arquitectura

Diseño de tres capas: cada capa vive dentro de la carpeta fuente del plugin para que la instalación del marketplace incluya todo lo que las habilidades necesitan:

  • plugins/<name>/agents/ — Especialistas de seguridad autónomos con prompts de sistema enfocados, ubicados dentro de cada plugin. Cada agente invoca una o más habilidades, opera en un contexto aislado y produce informes estructurados. Puede trabajar solo o como un equipo coordinado.
  • plugins/<name>/skills/ — Archivos SKILL.md autocontenidos que siguen la especificación Agent Skills. Distribuidos a través de plugins/code-security-skills/ y plugins/ai-security-skills/, registrados en el marketplace mediante .claude-plugin/marketplace.json. Cada habilidad resume un procedimiento y referencia su play correspondiente dentro del mismo plugin.
  • plugins/<name>/plays/ — Procedimientos de referencia completos con listas de verificación detalladas, tablas, criterios de decisión y ejemplos. Las habilidades hacen referencia a estos para una cobertura exhaustiva.
  • plugins/<name>/templates/ y plugins/<name>/data/ — Plantillas de salida (finding.md, ) y conjuntos de datos de referencia OWASP (FIASSE v1.0.4, ASVS v5.0, prompts de código seguro) que las habilidades cargan en tiempo de ejecución.

Los agentes orquestan, las habilidades ejecutan, los plays proporcionan el procedimiento completo. Los contribuyentes editan los plays. Esto significa que el playbook funciona con cualquier agente de IA (solo apúntalo a un play), mientras que los usuarios de Claude Code obtienen instalación basada en plugins con agentes y habilidades.

Fundación OWASP

Todos los plays hacen referencia a estándares y conjuntos de datos de OWASP:

  • OWASP Top 10 — Riesgos en aplicaciones web
  • OWASP API Security Top 10 — Riesgos específicos de API
  • OWASP Top 10 para Aplicaciones LLM — Riesgos de IA/LLM
  • Iniciativa de Seguridad Agentica de OWASP — Riesgos de agentes autónomos (Top 10 para Aplicaciones Agenticas)
  • OWASP ASVS — Requisitos de verificación de seguridad
  • OWASP MASVS — Estándar de Verificación de Seguridad de Aplicaciones Móviles
  • OWASP AISVS — Estándar de Verificación de Seguridad de IA
  • OWASP WSTG — Metodología de pruebas
  • OWASP SAMM — Modelo de madurez de programas de seguridad
  • OWASP Cheat Sheet Series — Guía de seguridad para desarrolladores
  • OWASP FIASSE — Marco de Ingeniería Inherentemente Adaptativa y Asegurable (v1.0.4)

Proyectos Relacionados

Contribuciones

Consulta CONTRIBUTING.md para obtener pautas detalladas.

Los nuevos plays deben:

  • Resolver una tarea de seguridad bien definida
  • Incluir condiciones de activación claras (¿cuándo debería ejecutarse este play?)
  • Seguir un procedimiento estructurado con puntos de control
  • Producir hallazgos utilizando el formato templates/finding.md dentro del plugin
  • Hacer referencia a estándares OWASP cuando corresponda
  • Preferir herramientas existentes (semgrep, trivy, osv-scanner, trufflehog) en lugar de reimplementar detección
  • Vivir dentro de la carpeta plays/ del plugin correspondiente para que se incluyan en la instalación del marketplace

Licencia

Licenciado bajo Creative Commons Attribution 4.0 International (CC-BY-4.0). Consulta THIRD_PARTY_NOTICES.md para la atribución del contenido de proyectos upstream de OWASP.

Descargar herramienta
HabilidadQué HaceDi EstoRef. OWASP
code-review-securityRevisión de seguridad de código mapeada a Top 10 + ASVS"Revisa este código en busca de problemas de seguridad"Top 10, ASVS
sca-auditEscaneo de CVE en dependencias con análisis de alcanzabilidad"Escanea mis dependencias en busca de CVE"A06:2021
secrets-scanDetecta credenciales hardcodeadas y claves API"Escanea en busca de secretos hardcodeados"CWE-798
api-security-reviewRevisión de API contra OWASP API Top 10 (2023)"Revisa esta API por seguridad"API Top 10
web-security-reviewRevisión de aplicación web contra OWASP Top 10 (2021)"Revisa esta app web por OWASP Top 10"Top 10
mobile-code-reviewRevisión de código fuente nativo Android/iOS contra OWASP MASVS v2.1.0"Revisa esta app móvil por seguridad"MASVS v2.1.0
iac-security-reviewSeguridad en IaC (Terraform, K8s, CloudFormation)"Revisa este Terraform por seguridad"CIS Benchmarks
securability-engineeringGenera código inherentemente asegurable (FIASSE v1.0.4)"Genera código seguro para..."FIASSE v1.0.4
securability-engineering-reviewEvalúa la asegurabilidad del código (puntuación SSEM 0-10)"Evalúa la asegurabilidad de este código"FIASSE v1.0.4/SSEM
prd-securability-enhancementFortalece PRDs/especificaciones con cobertura ASVS y requisitos SSEM de FIASSE antes de escribir código"Fortalece este PRD" / "Mapa características a ASVS"ASVS, FIASSE v1.0.4
security-guidanceOrientación ASVS activada automáticamente para código sensible a la seguridad(auto-activado)ASVS 5.0
HabilidadQué HaceDi EstoRef. OWASP
agent-security-auditAudita permisos del agente, superficies de inyección, rutas de exfiltración de datos"Audita la seguridad de este agente"LLM Top 10
llm-risk-assessEvaluación de aplicación LLM contra LLM Top 10 2025"Evalúa los riesgos LLM para esta app"LLM Top 10
agentic-ai-risk-assessEvaluación de aplicación agentica contra Top 10 Agentic 2026"Evalúa los riesgos de IA agéntica"Agentic Top 10
mcp-server-reviewRevisión de seguridad de servidor MCP"Revisa este servidor MCP"LLM Top 10
prompt-injection-testPruebas de inyección de prompts (Taxonomía Arcanum PI)"Prueba la inyección de prompts"LLM01
multi-agentic-threat-modelModelado de amenazas CSA MAESTRO de 7 capas"Modela amenazas para este sistema multi-agente"CSA MAESTRO
AgenteEnfoqueHabilidades Invocadas
code-security-reviewerVulnerabilidades de código, secretos, seguridad webcode-review-security, secrets-scan, web-security-review
dependency-auditorRiesgos de cadena de suministro y CVE en dependenciassca-audit
api-security-reviewerSeguridad de API contra OWASP API Top 10api-security-review
mobile-security-reviewerCódigo fuente nativo Android/iOS contra OWASP MASVS v2.1.0mobile-code-review
ai-security-assessorConfiguraciones de agente, servidores MCP, riesgos de app LLMagent-security-audit, mcp-server-review, llm-risk-assess, prompt-injection-test
security-team-leadCoordina especialistas, consolida informesecurability-engineering-review
PlayQué Hace
agent-security-auditAudita permisos del agente, superficies de inyección de prompts, rutas de exfiltración de datos, barreras de protección
agentic-ai-risk-assessEvalúa aplicaciones de IA agéntica contra OWASP Top 10 para Aplicaciones Agenticas 2026
ai-security-verificationVerifica aplicaciones impulsadas por IA contra el Estándar de Verificación de Seguridad de IA de OWASP (AISVS)
llm-risk-assessEvalúa aplicaciones LLM contra OWASP Top 10 para Aplicaciones LLM
mcp-server-reviewRevisa implementaciones de servidores MCP por sobrepermisos, inyección, exposición de datos
multi-agentic-threat-modelModela amenazas de sistemas multi-agente usando el marco CSA MAESTRO de 7 capas y la Guía de Sistemas Multi-Agente de OWASP v1.0
prompt-injection-testingPrueba apps LLM contra 18 técnicas de ataque, 20 evasiones, 13 intenciones
PlayQué Hace
sca-auditEscanea dependencias en busca de CVE conocidos con análisis de alcanzabilidad
code-review-securityRevisión de seguridad de código sistemática mapeada a OWASP Top 10 y ASVS
secrets-scanDetecta credenciales hardcodeadas, claves API y tokens
api-security-reviewRevisa APIs contra OWASP API Security Top 10
owasp-top10-web-reviewRevisión de aplicación web contra OWASP Top 10 (2021)
mobile-code-reviewRevisión de código fuente nativo Android/iOS contra OWASP MASVS v2.1.0
iac-security-reviewRevisa Terraform, Kubernetes, CloudFormation contra benchmarks CIS y mejores prácticas de seguridad en la nube
securability-engineering-reviewEvalúa el código contra atributos asegurables de FIASSE v1.0.4/SSEM: Mantenibilidad, Confiabilidad, Fiabilidad y Transparencia
report.md
ProyectoRelación
OWASP Agent Skills ProjectOrientación proactiva ASVS 5.0 para agentes de IA de codificación: ayuda a los agentes a escribir código seguro. Usamos sus datos de referencia ASVS en plugins/code-security-skills/data/asvs/. Complementarios: ellos guían la generación de código, nosotros encontramos vulnerabilidades en código existente.
Securability EngineeringGeneración de código asegurable (OWASP FIASSE) y requisitos de código seguro (ASVS) mediante análisis de archivos de especificación y restricción de generación (evaluado y ajustado) para varias herramientas de generación de código IA.
Arcanum PI TaxonomyClasificación de ataques de inyección de prompts por Jason Haddix. Nuestro play prompt-injection-testing está construido sobre esta taxonomía. CC BY 4.0.
OpenCREMapeos de requisitos entre estándares (CWE, ASVS, WSTG, NIST 800-53). Usamos enlaces OpenCRE en los hallazgos para trazabilidad multi-framework.