← ClaudeAtlas

owasp-securitylisted

Revisa o endurece un servicio backend frente al OWASP Top 10 (2021). Úsala cuando pidan una revisión de seguridad, auditar los endpoints de una API, arreglar una vulnerabilidad concreta (inyección SQL, IDOR, XSS, CSRF, SSRF, deserialización), diseñar autenticación, sesiones o permisos, aceptar subida de archivos, exponer un endpoint nuevo al exterior, o revisar un servicio antes de ponerlo en producción.
JoseLuis21/claude-plugins · ★ 0 · API & Backend · score 70
Install: claude install-skill JoseLuis21/claude-plugins
# OWASP Top 10 en servicios backend El Top 10 no es una lista de bugs exóticos: son diez sitios donde casi todo servicio se rompe igual. Esta skill dice dónde mirar en un backend (API HTTP, worker, Lambda), qué patrón lo arregla y qué "arreglos" son falsos. Los ejemplos van en Go porque es el stack por defecto de este plugin; el patrón es el mismo en cualquier lenguaje — cambia la librería, no la decisión. ## Cómo usar esta skill **Si te piden revisar código existente**: recorre las diez categorías en orden. A01, A03 y A07 concentran la mayoría de los hallazgos reales en un backend; empieza por ahí si el tiempo es corto. **Si te piden escribir código nuevo**: no hace falta el recorrido completo. Mira la tabla de abajo, localiza qué toca el cambio y aplica solo esas reglas. | Lo que estás tocando | Categorías que aplican | | ---------------------------------- | ---------------------- | | Endpoint que lee o escribe datos de un usuario | A01, A03 | | Login, registro, refresh de token, recuperar contraseña | A02, A07 | | Query, filtro o búsqueda construida con input | A03 | | Configuración, Dockerfile, variables de entorno | A05 | | `go.mod`, `package.json`, imagen base | A06 | | Webhook, integración con URL de terceros, importar desde URL | A10 | | Subida de archivos | A03, A04, A08 | | Cualquier cosa que luego alguien tenga que investigar | A09 | **Regla general al reportar**: di dónde está (`archivo:línea`), qué puede hacer un atacante con eso en concreto,