⏱ Si hay tiempo — Seguridad de skills

Nota
⏱ Bloque opcional (~15 min) · 🎯 Objetivo: adoptar dos hábitos de seguridad antes de que tu equipo comparta skills a escala.

Un skill es código y recursos que Claude ejecuta por ti. Eso lo hace potente —y también un vector de riesgo si lo tratas descuidadamente. Dos reglas cubren la mayor parte del riesgo.

Regla 1 — Nunca pongas secretos dentro de un skill

No incrustes API keys, contraseñas ni tokens en el SKILL.md, en los scripts ni en los recursos. Un skill se comparte y se empaqueta en un ZIP: cualquier secreto que escribas dentro viaja con él a todo tu equipo (y a quien reciba el archivo).

  • Deja que las credenciales vivan fuera del skill: variables de entorno, un conector gestionado o el gestor de secretos de tu organización.
  • Antes de empaquetar, revisa el contenido del skill y confirma que no quedó ninguna cadena sensible pegada “de prueba”.

Regla 2 — Revisa los skills de terceros antes de activarlos

Cuando instales un skill que no creaste tú (de un compañero, de un plugin o de un repositorio), léelo antes de encenderlo:

  • Abre el SKILL.md y los scripts: entiende qué hace y qué recursos toca.
  • Desconfía de skills que piden permisos amplios o ejecutan código que no reconoces.
  • En Enterprise, la activación de Skills la gobierna el Owner en Organization settings > Skills: apóyate en esa capa de control.

✅ Checkpoint

Puedes nombrar los dos hábitos —cero secretos incrustados y revisar antes de activar skills ajenos— y explicar por qué importan cuando un skill se comparte por ZIP a todo el equipo.


Workshop Claude Avanzado · Grupo Salinas · v1.0 · 2026