owasp-securitylisted
Install: claude install-skill JoseLuis21/claude-plugins
# OWASP Top 10 en servicios backend
El Top 10 no es una lista de bugs exóticos: son diez sitios donde casi todo servicio se
rompe igual. Esta skill dice dónde mirar en un backend (API HTTP, worker, Lambda), qué
patrón lo arregla y qué "arreglos" son falsos.
Los ejemplos van en Go porque es el stack por defecto de este plugin; el patrón es el
mismo en cualquier lenguaje — cambia la librería, no la decisión.
## Cómo usar esta skill
**Si te piden revisar código existente**: recorre las diez categorías en orden. A01, A03 y
A07 concentran la mayoría de los hallazgos reales en un backend; empieza por ahí si el
tiempo es corto.
**Si te piden escribir código nuevo**: no hace falta el recorrido completo. Mira la tabla
de abajo, localiza qué toca el cambio y aplica solo esas reglas.
| Lo que estás tocando | Categorías que aplican |
| ---------------------------------- | ---------------------- |
| Endpoint que lee o escribe datos de un usuario | A01, A03 |
| Login, registro, refresh de token, recuperar contraseña | A02, A07 |
| Query, filtro o búsqueda construida con input | A03 |
| Configuración, Dockerfile, variables de entorno | A05 |
| `go.mod`, `package.json`, imagen base | A06 |
| Webhook, integración con URL de terceros, importar desde URL | A10 |
| Subida de archivos | A03, A04, A08 |
| Cualquier cosa que luego alguien tenga que investigar | A09 |
**Regla general al reportar**: di dónde está (`archivo:línea`), qué puede hacer un atacante
con eso en concreto,