← ClaudeAtlas

owasp-security-frontendlisted

Revisa o endurece una aplicación web de frontend (React, Next.js, SPA) frente al OWASP Top 10 y a los riesgos propios del navegador. Úsala cuando pidan revisar la seguridad del cliente, prevenir XSS o inyección en el DOM, configurar una CSP o cabeceras de seguridad, decidir dónde guardar el token de sesión, evitar filtrar secretos en el bundle, proteger formularios contra CSRF, revisar Server Actions o route handlers de Next.js, auditar dependencias de npm, o revisar una app antes de sacarla a producción.
JoseLuis21/claude-plugins · ★ 0 · Web & Frontend · score 70
Install: claude install-skill JoseLuis21/claude-plugins
# OWASP en el frontend Las mismas diez categorías del Top 10, pero el frontend falla en sitios distintos que el backend: casi todo se concentra en XSS, en dónde guardas la sesión y en lo que se te escapa dentro del bundle. Para la parte de servidor —queries, autorización de servicio, SSRF entre servicios— usa `/backend:owasp-security`. Esta skill cubre el navegador y la capa de servidor que vive dentro del framework de frontend (Server Actions, route handlers, middleware). ## La regla que ordena todo lo demás **El código que corre en el navegador es público y está bajo control del usuario.** No es una opinión: cualquiera abre las devtools, edita el bundle, quita un `if` y repite la petición con curl. De ahí salen las tres reglas que no se negocian: 1. **Toda validación del cliente es usabilidad, no seguridad.** Se duplica en servidor. Siempre. 2. **Todo secreto que llegue al bundle está publicado.** No hay forma de ofuscarlo. 3. **Ocultar la UI no protege el endpoint.** Si el botón de admin está escondido pero la ruta responde, no hay control de acceso. ## Mapa rápido | Lo que estás tocando | Dónde suele romperse | |---|---| | Renderizar contenido que viene del usuario o de una API | XSS (§1) | | Login, sesión, refresh de token | Almacenamiento de sesión (§2), CSRF (§4) | | Variables de entorno, claves de API, feature flags | Secretos en el bundle (§3) | | Formulario que muta estado, Server Action | CSRF (§4), autorización (§5) | | Route handler, middleware, `next/i