技能 backend-security-coder
🔒

backend-security-coder

安全

Experto en Código Backend Seguro

Construye aplicaciones backend seguras con orientación experta en autenticación, seguridad de APIs, validación de entrada y prevención de vulnerabilidades. Proporciona técnicas de programación defensiva y patrones de implementación con enfoque en seguridad para el desarrollo backend moderno.

支持: Claude Codex Code(CC)
🥉 75 青铜
1

下载技能 ZIP

2

在 Claude 中上传

前往 设置 → 功能 → 技能 → 上传技能

3

开启并开始使用

测试它

正在使用“backend-security-coder”。 Implementar almacenamiento seguro de contraseñas para registro de usuarios

预期结果:

La implementación de almacenamiento de contraseñas usa bcrypt con un factor de trabajo de 12, incluye generación de salt único por contraseña e implementa validación de fortaleza de contraseña. El sistema nunca almacena contraseñas en texto plano y usa comparación de tiempo constante para prevenir ataques de temporización.

正在使用“backend-security-coder”。 Revisar este endpoint de inicio de sesión en busca de problemas de seguridad

预期结果:

El endpoint de inicio de sesión tiene tres problemas de seguridad: 1) La falta de limitación de tasa permite ataques de fuerza bruta, 2) Los mensajes de error revelan la existencia de nombres de usuario, 3) No hay mecanismo de bloqueo de cuenta. Las correcciones recomendadas incluyen implementar limitación de tasa con retroceso exponencial, mensajes de error genéricos y bloqueo temporal de cuenta después de intentos fallidos.

正在使用“backend-security-coder”。 Agregar protección CSRF a mis formularios

预期结果:

La implementación de protección CSRF incluye: 1) Generación de tokens anti-CSRF usando bytes aleatorios criptográficamente seguros, 2) Validación de tokens en todas las solicitudes que cambian el estado, 3) Atributo de cookie SameSite=Strict, 4) Validación de cabecera Origin para solicitudes de API, y 5) Patrón de cookie de doble envío para protección adicional.

安全审计

安全
v1 • 2/25/2026

Prompt-only skill with no executable code. The skill provides comprehensive guidance on secure backend coding practices including input validation, authentication, API security, and vulnerability prevention. No security risks detected.

1
已扫描文件
159
分析行数
0
发现项
1
审计总数
未发现安全问题
审计者: claude

质量评分

38
架构
100
可维护性
87
内容
50
社区
100
安全
100
规范符合性

你能构建什么

Desarrollo Seguro de APIs

Construye APIs REST seguras con autenticación adecuada, limitación de tasa y validación de entrada para prevenir vectores de ataque comunes como inyección y evasión de autenticación.

Implementación de Sistema de Autenticación

Implementa autenticación de usuarios segura con JWT, OAuth, autenticación multifactor y gestión segura de sesiones siguiendo las directrices OWASP.

Revisión de Código de Seguridad

Revisa código backend existente en busca de vulnerabilidades de seguridad incluyendo riesgos de inyección, fallas de autenticación y manejo inseguro de datos con pasos de remediación accionables.

试试这些提示

Implementar Autenticación Segura
Implementa un sistema de autenticación de usuarios seguro usando JWT. Incluye hashing de contraseñas con bcrypt, rotación de tokens de refresco y gestión segura de sesiones.
Endpoint de API Seguro
Revisa y asegura este endpoint de API contra ataques de inyección. Agrega validación de entrada, limitación de tasa y manejo adecuado de errores.
Implementación de Seguridad de Base de Datos
Configura acceso seguro a la base de datos con consultas parametrizadas, controles de acceso adecuados y cifrado a nivel de campo para datos sensibles.
Configuración de Protección CSRF
Implementa protección CSRF integral con tokens anti-CSRF, atributos de cookies SameSite y validación de cabeceras para operaciones que cambian el estado.

最佳实践

  • Usar siempre consultas parametrizadas y sentencias preparadas para prevenir ataques de inyección SQL
  • Implementar defensa en profundidad con múltiples capas de seguridad incluyendo validación de entrada, autenticación y autorización
  • Aplicar el principio de menor privilegio para acceso a bases de datos, permisos de API y operaciones del sistema de archivos

避免

  • Nunca concatenar entrada de usuario directamente en consultas de base de datos o cadenas de comandos
  • Evitar exponer información sensible en mensajes de error, registros o respuestas de API
  • No implementar autenticación o cifrado personalizado: usar librerías y protocolos establecidos

常见问题

¿Cuál es la diferencia entre esta habilidad y security-auditor?
Esta habilidad se enfoca en codificación práctica de seguridad backend: escribir código seguro, implementar autenticación y corregir vulnerabilidades. Security-auditor se enfoca en auditorías de seguridad de alto nivel, evaluaciones de cumplimiento y modelado de amenazas. Usa esta habilidad cuando escribas código backend seguro, y security-auditor cuando evalúes la postura general de seguridad.
¿Puede esta habilidad reemplazar las pruebas de seguridad manuales?
No. Esta habilidad proporciona orientación experta sobre prácticas de codificación segura, pero no puede reemplazar las pruebas de seguridad manuales, pruebas de penetración o escáneres automatizados de vulnerabilidades. Debe usarse junto con prácticas integrales de pruebas de seguridad como parte de un ciclo de desarrollo seguro.
¿Qué métodos de autenticación soporta esta habilidad?
Esta habilidad cubre seguridad JWT, implementación de OAuth 2.0/2.1, autenticación multifactor con TOTP y tokens de hardware, hashing seguro de contraseñas con bcrypt y Argon2, y gestión segura de sesiones. Se enfoca en protocolos estándar de la industria e implementaciones probadas en combate.
¿Esta habilidad realiza escaneo automatizado de código?
No. Esta habilidad proporciona orientación y recomendaciones para prácticas de codificación backend segura cuando se le pide revisar código o implementar características de seguridad. No escanea automáticamente tu base de código ni ejecuta herramientas de análisis de seguridad. Debes usar herramientas dedicadas de escaneo de seguridad para detección automatizada de vulnerabilidades.
¿Qué tipos de aplicaciones se benefician más de esta habilidad?
Esta habilidad es ideal para aplicaciones web, APIs REST, microservicios y cualquier sistema backend que maneje autenticación de usuarios, datos sensibles o integraciones externas. Es particularmente valiosa para aplicaciones que manejan datos de usuario, procesan pagos o requieren cumplimiento regulatorio.
¿Puede esta habilidad ayudar con requisitos de cumplimiento como SOC 2 o GDPR?
Sí. Esta habilidad proporciona prácticas de codificación segura que apoyan los requisitos de cumplimiento incluyendo cifrado en reposo y en tránsito, registro de auditoría, controles de acceso, minimización de datos y manejo seguro de errores. Sin embargo, no proporciona asesoramiento legal de cumplimiento: consulta a expertos en cumplimiento para requisitos regulatorios específicos.

开发者详情

文件结构

📄 SKILL.md