claudegoodies
Skill

security-review

From affaan-m

Usar este skill al agregar autenticación, manejar entradas de usuario, trabajar con secretos, crear endpoints de API o implementar funcionalidades de pago/sensibles. Proporciona lista de verificación y patrones de seguridad completos.

Provides a checklist and code patterns for common web security issues in TypeScript/Supabase apps.

Use it when

  • Adding authentication or authorization logic
  • Handling user input, file uploads, or API endpoints
  • Storing secrets, tokens, or payment data
  • Integrating third-party APIs or writing SQL/Supabase queries

Skip it if

  • Focused on TypeScript, Next.js, and Supabase examples specifically
  • Provides checklists and snippets, not automated scanning or enforcement
  • Content is in Spanish

Facts

Repository
affaan-m/ECC
Status
Actively maintained
Last commit

Source preview

The instructions Claude Code reads when this skill runs.

# Skill de Revisión de Seguridad

Este skill garantiza que todo el código siga las buenas prácticas de seguridad e identifica vulnerabilidades potenciales.

## Cuándo Activar

- Implementar autenticación o autorización
- Manejar entrada de usuario o subida de archivos
- Crear nuevos endpoints de API
- Trabajar con secretos o credenciales
- Implementar funcionalidades de pago
- Almacenar o transmitir datos sensibles
- Integrar APIs de terceros

## Lista de Verificación de Seguridad

### 1. Gestión de Secretos

#### FALLA: NUNCA Hacer Esto
```typescript
const apiKey = "sk-proj-xxxxx"  // Secreto hardcodeado
const dbPassword = "password123" // En el código fuente
```

#### PASA: SIEMPRE Hacer Esto
```typescript
const apiKey = process.env.OPENAI_API_KEY
const dbUrl = process.env.DATABASE_URL

// Verificar que los secretos existen
if (!apiKey) {
  throw new Error('OPENAI_API_KEY not configured')
}
```

#### Pasos de Verificación
- [ ] Sin claves de API, tokens ni contraseñas hardcodeadas
- [ ] Todos los secretos en variables de entorno
- [ ] `.env.local` en .gitignore
- [ ] Sin secretos en el historial de git
- [ ] Secretos de producción en la plataforma de hosting (Vercel, Railway)

### 2. Validación de Entrada

#### Siempre Validar la Entrada del Usuario
```typescript
import { z } from 'zod'

// Definir esquema de validación
const CreateUserSchema = z.object({
  email: z.string().
View full source on GitHub →

Other skills