⏱ Si hay tiempo — Seguridad de skills
Nota
Un skill es código y recursos que Claude ejecuta por ti. Eso lo hace potente —y también un vector de riesgo si lo tratas descuidadamente. Dos reglas cubren la mayor parte del riesgo.
Regla 1 — Nunca pongas secretos dentro de un skill
No incrustes API keys, contraseñas ni tokens en el SKILL.md, en los scripts ni en los recursos. Un skill se comparte y se empaqueta en un ZIP: cualquier secreto que escribas dentro viaja con él a todo tu equipo (y a quien reciba el archivo).
- Deja que las credenciales vivan fuera del skill: variables de entorno, un conector gestionado o el gestor de secretos de tu organización.
- Antes de empaquetar, revisa el contenido del skill y confirma que no quedó ninguna cadena sensible pegada “de prueba”.
Regla 2 — Revisa los skills de terceros antes de activarlos
Cuando instales un skill que no creaste tú (de un compañero, de un plugin o de un repositorio), léelo antes de encenderlo:
- Abre el
SKILL.mdy los scripts: entiende qué hace y qué recursos toca. - Desconfía de skills que piden permisos amplios o ejecutan código que no reconoces.
- En Enterprise, la activación de Skills la gobierna el Owner en
Organization settings > Skills: apóyate en esa capa de control.
✅ Checkpoint
Puedes nombrar los dos hábitos —cero secretos incrustados y revisar antes de activar skills ajenos— y explicar por qué importan cuando un skill se comparte por ZIP a todo el equipo.
Workshop Claude Avanzado · Grupo Salinas · v1.0 · 2026