a11y-frontend
Patrones de accesibilidad para React y Next.js — HTML semántico, atributos ARIA, etiquetado de formularios, navegación por teclado, gestión del foco y soporte para lectores de pantalla. Úsala al construir cualquier componente de UI o formulario interactivo.
abusing-dpapi-for-credential-access
Plan altoExtrae y descifra secretos de Windows protegidos por DPAPI (Credential Manager, credenciales/cookies de navegador, credenciales Wi-Fi, claves de KeePass) en línea o sin conexión usando SharpDPAPI, SharpChrome, Mimikatz o dpapi.py de Impacket, incluido el descifrado en todo el dominio mediante la clave de respaldo de DPAPI. Úsala en operaciones autorizadas de red team para acceso a credenciales tras conseguir un punto de apoyo o al analizar blobs DPAPI extraídos de un host.
abusing-shadow-credentials-for-privesc
Plan altoToma el control de cuentas de Active Directory escribiendo claves públicas controladas por el atacante en msDS-KeyCredentialLink (Shadow Credentials) con pyWhisker, Whisker o Certipy, y luego autentícate mediante PKINIT para recuperar el hash NT del objetivo sin restablecer la contraseña. Úsala cuando BloodHound muestre GenericWrite/GenericAll/AddKeyCredentialLink sobre un objetivo, como alternativa más sigilosa a ForceChangePassword, durante ejercicios de red team autorizados.
accesibilidad
Diseña, implementa y audita productos digitales inclusivos según el estándar WCAG 2.2 Nivel AA. Usa esta skill para generar ARIA semántico en Web y traits de accesibilidad en plataformas Web y nativas (iOS/Android).
acelerador-throughput-datos
Úsala cuando una ingesta masiva de datos, un backfill, un export, un ETL, la carga a un data warehouse, la puesta al día de manifiestos o la sincronización de tablas necesiten volverse mucho más rápidos preservando la corrección de los datos.
achieving-cmmc-level-2-compliance
Prepara el entorno de un contratista de defensa para la certificación CMMC Level 2: delimita el alcance de CUI y FCI, implementa los 110 requisitos de seguridad de NIST SP 800-171 Rev 2 en 14 familias, calcula la puntuación SPRS con la DoD Assessment Methodology, gestiona un POA&M conforme y prepara a la organización para una evaluación de un C3PAO. Úsala cuando una organización maneje Controlled Unclassified Information (CUI) bajo un contrato del DoD, cuando un contrato incluya la cláusula DFARS 252.204-7012/7019/7020/7021, al prepararse o responder a una evaluación CMMC, al calcular o mejorar una puntuación SPRS, al elaborar un System Security Plan o POA&M para 800-171, o al delimitar qué sistemas están dentro del perímetro CUI. Palabras clave: CMMC, CMMC Level 2, NIST 800-171, SP 800-171 Rev 2, CUI, FCI, SPRS, DFARS 7012, C3PAO, POA&M, System Security Plan, DoD Assessment Methodology, 110 controles, defense industrial base, DIB, equivalencia FedRAMP.
acquiring-disk-image-with-dd-and-dcfldd
Crea imágenes de disco bit a bit forensemente sólidas con dd o dcfldd en una estación de trabajo forense Linux, preservando la integridad de la evidencia mediante verificación de hash (MD5/SHA) durante la adquisición. Úsala al imaginar un disco sospechoso, dispositivo USB o tarjeta de memoria para investigación, al preservar evidencia volátil de disco durante la respuesta a incidentes, o al producir una copia verificada para procesos legales o policiales antes de cualquier análisis destructivo.
agente-scraper-datos
Construye un agente de recolección de datos totalmente automatizado para cualquier fuente pública — bolsas de trabajo, precios, noticias, GitHub, deportes, lo que sea. Corre con cronograma, enriquece los datos con un LLM, guarda resultados en Notion/Sheets/Supabase y aprende del feedback del usuario. Corre gratis en GitHub Actions. Úsala cuando el usuario quiera monitorear, recolectar o rastrear datos públicos automáticamente.
analisis-plataformas-competencia
Úsala al delimitar un paisaje competitivo — identificar, categorizar y prefiltrar por puntuación el conjunto de competidores antes de cualquier benchmarking. Decide quién cuenta como competidor, a qué tier pertenece y qué fuentes minar. Primer paso del pipeline competitivo de tres skills; precede a metodologia-benchmarks.
analyzing-active-directory-acl-abuse
Detecta configuraciones peligrosas de ACL en Active Directory usando ldap3 para identificar rutas de abuso GenericAll, WriteDACL y WriteOwner.
analyzing-android-malware-with-apktool
Realiza análisis estático de malware en APK de Android usando apktool para descompilar recursos, jadx para recuperar el código fuente Java y androguard para inspeccionar el manifiesto, detectar combinaciones de permisos peligrosas e identificar código ofuscado, carga dinámica de código y llamadas a API basadas en reflexión. Úsala para triar estáticamente un APK sospechoso sin ejecutarlo o para construir reglas de detección de malware móvil.
analyzing-api-gateway-access-logs
Analiza logs de acceso de API Gateway (AWS API Gateway, Kong, Nginx) para detectar ataques BOLA/IDOR, evasión de límites de tasa, escaneo de credenciales e intentos de inyección. Usa pandas para el análisis estadístico de patrones de peticiones y la detección de anomalías. Úsala al investigar abuso de API o al construir reglas de detección de amenazas específicas de API.
analyzing-apt-group-with-mitre-navigator
Consulta datos de ATT&CK con attackcti, mitreattack-python y stix2, y luego construye capas de MITRE ATT&CK Navigator y superposiciones de mapas de calor multicapa que mapean las TTP de uno o varios grupos APT para el análisis de brechas de detección. Úsala para comparar la cobertura de técnicas de actores de amenaza, encontrar brechas en la ingeniería de detección o producir visualizaciones de Navigator para informes de inteligencia de amenazas.
analyzing-azure-activity-logs-for-threats
Consulta los registros de actividad y de inicio de sesión de Azure Monitor mediante azure-monitor-query para detectar operaciones administrativas sospechosas, viajes imposibles, escalada de privilegios y modificaciones de recursos. Construye consultas KQL para caza de amenazas en entornos Azure. Úsala al investigar actividad sospechosa en un tenant de Azure o al construir detecciones de SIEM en la nube.
analyzing-bootkit-and-rootkit-samples
Analiza malware de tipo bootkit y rootkit avanzado que infecta el Master Boot Record (MBR), el Volume Boot Record (VBR) o el firmware UEFI para lograr persistencia por debajo del SO, cubriendo el análisis de sectores de arranque, la inspección de módulos UEFI y la detección anti-rootkit. Úsala cuando el compromiso sobrevive a una reinstalación del SO o cuando el antivirus/EDR no detecta el malware pese a signos claros de infección.
analyzing-browser-forensics-with-hindsight
Analiza bases de datos de navegadores basados en Chromium con Hindsight para extraer y correlacionar historial de navegación, descargas, cookies, contenido en caché, datos de autocompletado, contraseñas guardadas y extensiones de Chrome, Edge, Brave, Opera y Vivaldi en una línea de tiempo unificada (salida XLSX, JSON o SQLite). Úsala durante respuesta a incidentes, investigaciones de amenaza interna o casos criminales cuando necesites reconstruir la actividad web de un usuario a partir de un perfil de navegador.
analyzing-campaign-attribution-evidence
Evalúa sistemáticamente la evidencia de una cibercampaña para atribuir una operación a un actor de amenazas, usando el Diamond Model y el Análisis de Hipótesis en Competencia (ACH) para ponderar solapamientos de infraestructura, consistencia de TTP, similitud de código de malware y artefactos de tiempo/idioma en evaluaciones de atribución ponderadas por confianza. Úsala cuando la investigación de un incidente necesite un nivel de confianza de atribución defendible.
analyzing-certificate-transparency-for-phishing
Monitoriza los registros de Certificate Transparency con crt.sh y Certstream para detectar dominios de phishing, certificados imitadores y emisión no autorizada de certificados dirigidos contra tu organización.
analyzing-cloud-storage-access-patterns
Detecta accesos anómalos en AWS S3, GCS y Azure Blob Storage analizando CloudTrail Data Events, logs de auditoría de GCS y Azure Storage Analytics en busca de descargas masivas fuera de horario, accesos desde IP nuevas y picos de llamadas a la API (p. ej. GetObject) mediante líneas base estadísticas y detección de anomalías en series temporales. Úsala al investigar una sospecha de exfiltración de datos en la nube o al construir reglas de detección relacionadas.
analyzing-cobalt-strike-beacon-configuration
Extrae y analiza la configuración del beacon de Cobalt Strike a partir de archivos PE y volcados de memoria para identificar infraestructura C2, perfiles malleable y el tradecraft del operador.
analyzing-cobaltstrike-malleable-c2-profiles
Analiza perfiles Malleable C2 de Cobalt Strike con dissect.cobaltstrike (perfiles y configuraciones de payload de beacon) y pyMalleableC2 (parseo de AST) para extraer transformaciones HTTP/DNS, URIs, cabeceras, sleep/jitter y comportamiento de inyección, y luego generar firmas de detección de red. Úsala al hacer ingeniería inversa de un perfil malleable capturado o al construir detecciones contra el tráfico de Cobalt Strike Beacon.
analyzing-command-and-control-communication
Analiza la comunicación C2 de malware sobre HTTP, HTTPS, DNS y protocolos propios para aplicar ingeniería inversa a patrones de baliza, estructuras de comandos, codificación de datos e infraestructura (servidores primarios, dominios de respaldo, dead drops). Úsala tras la ingeniería inversa cuando el tráfico de red requiera análisis de protocolo, o al construir firmas de detección para un framework como Cobalt Strike, Metasploit o Sliver.
analyzing-cyber-kill-chain
Analiza la actividad de intrusión frente al framework Cyber Kill Chain de Lockheed Martin para identificar qué fases ha completado un adversario, dónde tuvieron éxito o fallaron las defensas y qué controles habrían interrumpido el ataque en fases más tempranas. Úsala al realizar análisis post-incidente, construir controles de seguridad orientados a la prevención o mapear brechas de detección a las fases del kill chain. Se activa ante solicitudes sobre análisis de kill chain, intrusion kill chain, mapeo de fases de ataque o el framework kill chain de Lockheed Martin.
analyzing-disk-image-with-autopsy
Realiza un análisis forense integral de imágenes de disco raw (dd), E01 o AFF con Autopsy y The Sleuth Kit, recuperando archivos borrados, examinando metadatos y artefactos embebidos, buscando por palabras clave y construyendo líneas de tiempo de investigación con informes visuales. Úsala para el análisis estructurado de una imagen de disco forense o cuando los interesados necesiten informes visuales a partir de la evidencia.
analyzing-dns-logs-for-exfiltration
Analiza logs de consultas DNS para detectar exfiltración de datos mediante DNS tunneling, comunicación con dominios DGA y canales C2 encubiertos, usando análisis de entropía, anomalías en el volumen de consultas y detección de longitud de subdominios en plataformas SIEM. Úsala cuando los equipos SOC necesiten identificar amenazas basadas en DNS que evaden los controles de seguridad de red tradicionales.
analyzing-docker-container-forensics
Investiga contenedores Docker comprometidos analizando imágenes, capas, volúmenes, registros y artefactos en tiempo de ejecución para identificar actividad maliciosa y evidencia.
analyzing-email-headers-for-phishing-investigation
Parsea y analiza cabeceras de correo (cadena Received, Return-Path, Message-ID) para rastrear el origen real de un correo de phishing y validar los resultados de SPF, DKIM y DMARC a fin de confirmar o descartar la suplantación del remitente. Úsala al triar un correo sospechoso o reportado, investigar un incidente de phishing o verificar si el dominio del remitente fue suplantado.
analyzing-ethereum-smart-contract-vulnerabilities
Realiza análisis estático y simbólico de contratos inteligentes en Solidity usando Slither y Mythril para detectar reentrancy, desbordamiento de enteros, control de acceso y otras clases de vulnerabilidad antes del despliegue a la mainnet de Ethereum.
analyzing-golang-malware-with-ghidra
Realiza ingeniería inversa de malware compilado en Go dentro de Ghidra parseando las estructuras buildinfo y pclntab de Go, recuperando nombres de funciones despojados/ofuscados (p. ej. vía GoResolver) y extrayendo cadenas de módulos/dependencias y tipos embebidos de binarios Go. Úsala al analizar una muestra de malware en Go, desofuscar un binario Go empaquetado con garble, o recuperar nombres de funciones y dependencias de terceros de un ejecutable Go despojado.
analyzing-heap-spray-exploitation
Detecta y analiza ataques de heap spray en volcados de memoria usando plugins de Volatility3 para identificar patrones de NOP sled, zonas de aterrizaje de shellcode y asignaciones grandes sospechosas en el espacio de direcciones virtuales de un proceso.
analyzing-indicators-of-compromise
Analiza indicadores de compromiso (IOCs) —direcciones IP, dominios, hashes de ficheros, URLs y artefactos de correo— para determinar el nivel de confianza sobre su carácter malicioso, la atribución a campañas y la prioridad de bloqueo. Úsala al triar IOCs de correos de phishing, alertas de seguridad o feeds de amenazas externos; al enriquecer IOCs en bruto con inteligencia multifuente; o al decidir bloquear/monitorizar/permitir. Se activa ante solicitudes que involucren VirusTotal, AbuseIPDB, MalwareBazaar, MISP o pipelines de enriquecimiento de IOCs.
analyzing-ios-app-security-with-objection
Pruebas de seguridad en tiempo de ejecución de apps iOS con Objection (Frida): inspecciona datos del keychain y del sistema de archivos, explora los internos de la app en tiempo de ejecución y valida o elude protecciones del lado cliente durante evaluaciones móviles autorizadas.
analyzing-kubernetes-audit-logs
Analiza los logs de auditoría del servidor API de Kubernetes (líneas JSON) para detectar exec-into-pod, acceso a secrets, modificaciones de RBAC, creación de pods privilegiados y acceso anónimo a la API, y construye reglas de detección SIEM a partir de los patrones de eventos. Úsala al investigar un supuesto compromiso del clúster, reconstruir lo que hizo un atacante a través del servidor API, o escribir contenido de detección específico de Kubernetes. Palabras clave: audit policy, audit log, kube-apiserver, exec into pod, cambio de RBAC, acceso anónimo, reglas de detección. No la uses para detección a nivel de syscall dentro de un contenedor en ejecución: usa detecting-container-runtime-threats-with-falco.
analyzing-linux-audit-logs-for-intrusion
Usa el framework Linux Audit (auditd) con las utilidades ausearch y aureport para detectar intentos de intrusión, accesos no autorizados, escalada de privilegios y actividad sospechosa del sistema. Cubre la configuración de reglas de auditoría, consultas de logs, reconstrucción de líneas de tiempo e integración con plataformas SIEM. Se activa ante peticiones sobre análisis de auditd, investigación de logs de auditoría de Linux, consultas ausearch, resúmenes aureport o detección de intrusiones basada en host en Linux.
analyzing-linux-elf-malware
Analiza binarios ELF maliciosos de Linux —botnets, cryptominers, ransomware y rootkits dirigidos a servidores, contenedores e infraestructura cloud Linux— mediante análisis estático, trazado dinámico e ingeniería inversa de muestras x86_64 y ARM. Úsala al investigar malware de Linux, triar un binario ELF sospechoso, evaluar un servidor Linux comprometido o analizar malware dirigido a contenedores.
analyzing-linux-kernel-rootkits
Detecta rootkits a nivel de kernel en volcados de memoria de Linux usando los plugins linux de Volatility3 (check_syscall, lsmod, hidden_modules), el escaneo del sistema con rkhunter y el análisis de discrepancias /proc vs /sys para identificar syscalls enganchadas, módulos de kernel ocultos y estructuras del sistema manipuladas.
analyzing-linux-system-artifacts
Examina artefactos de sistemas Linux (logs de autenticación, persistencia en cron/systemd, historial de shell, claves SSH y configuración del sistema) para descubrir evidencia de compromiso, detectar rootkits o backdoors y reconstruir la actividad del usuario/atacante. Úsala al investigar un servidor o estación de trabajo Linux comprometido, al buscar mecanismos de persistencia o al delimitar el alcance de una brecha basada en Linux durante la respuesta a incidentes.
analyzing-lnk-file-and-jump-list-artifacts
Analiza archivos de acceso directo LNK de Windows y artefactos Jump List con LECmd, JLECmd y parseo manual del Shell Link Binary Format para establecer evidencia de acceso a archivos, ejecución de programas y actividad del usuario que persiste incluso tras eliminar el archivo objetivo. Úsala al investigar la actividad del usuario en Windows, reconstruir cronologías de acceso a archivos o de ejecución de programas, o examinar evidencia de archivos recientes o de uso frecuente en un examen forense.
analyzing-macro-malware-in-office-documents
Analiza macros VBA maliciosas incrustadas en documentos de Microsoft Office (Word, Excel, PowerPoint) para identificar download cradles, ejecución de payloads, mecanismos de persistencia y técnicas anti-análisis. Usa olevba, oledump y desofuscación de VBA para extraer la cadena de ataque. Se activa ante solicitudes de análisis de macros de Office, investigación de malware VBA, análisis de maldocs o examen de amenazas basadas en documentos.
analyzing-malicious-pdf-with-peepdf
Realiza análisis estático de documentos PDF maliciosos usando peepdf, pdfid y pdf-parser para extraer JavaScript embebido, shellcode y objetos sospechosos. Úsala al triar un PDF adjunto sospechoso de un correo de phishing, analizar un documento de exploit basado en PDF o construir firmas de detección para amenazas PDF armadas.
analyzing-malicious-url-with-urlscan
URLScan.io es un servicio gratuito para escanear y analizar URLs sospechosas. Captura capturas de pantalla, contenido del DOM, transacciones HTTP, comportamiento de JavaScript y conexiones de red de páginas web en un aislad
analyzing-malware-behavior-with-cuckoo-sandbox
Detona muestras de malware en Cuckoo Sandbox para observar el comportamiento en tiempo de ejecución —creación de procesos, cambios en el sistema de archivos y el registro, comunicaciones de red y llamadas a API— y generar informes de comportamiento para clasificación y extracción de IOC. Úsala cuando una muestra ha pasado el triaje estático y necesita análisis dinámico/de comportamiento, al mapear una cadena de infección completa o al construir firmas YARA/de comportamiento a partir de la actividad observada en el sandbox.
analyzing-malware-family-relationships-with-malpedia
Consulta la API de Malpedia para buscar alias y nomenclatura de familias de malware (platform.family_name), obtener reglas YARA de la comunidad y de fabricantes, vincular familias con actores de amenaza y mapear relaciones entre familias como cadenas loader-payload y autoría compartida. Úsala al investigar los alias, el linaje o la atribución de actor de una familia de malware, o al obtener reglas YARA para detección.
analyzing-malware-persistence-with-autoruns
Usa Sysinternals Autoruns para enumerar y analizar sistemáticamente los mecanismos de persistencia de malware en las run keys del registro de Windows, tareas programadas, servicios, drivers y ubicaciones de arranque. Úsala al cazar persistencia durante la respuesta a incidentes en Windows, al triar un endpoint comprometido, o al validar que las entradas de autoarranque del malware se han identificado y eliminado por completo.
analyzing-malware-sandbox-evasion-techniques
Detecta técnicas de evasión de sandbox y VM en muestras de malware analizando comprobaciones de temporización, consultas de artefactos de VM/hypervisor, comprobaciones de interacción del usuario y patrones de inflado de sleep a partir de informes de comportamiento de Cuckoo o AnyRun. Úsala cuando una muestra no muestre actividad o muestre una mínima en un sandbox, cuando un informe de comportamiento necesite revisión en busca de indicadores de evasión, o al construir detecciones para técnicas anti-análisis.
analyzing-memory-dumps-with-volatility
Analiza volcados de memoria RAM de sistemas comprometidos usando el framework Volatility para identificar procesos maliciosos, código inyectado, conexiones de red, módulos cargados y credenciales extraídas. Soporta forense de memoria en Windows, Linux y macOS. Se activa ante peticiones sobre forense de memoria, análisis de RAM, examen de datos volátiles, detección de inyección de procesos o investigación de malware residente en memoria.
analyzing-memory-forensics-with-lime-and-volatility
Realiza adquisición de memoria en Linux usando el módulo de kernel LiME (Linux Memory Extractor) y su análisis con el framework Volatility 3. Extrae listas de procesos, conexiones de red, historial de bash, módulos de kernel cargados y código inyectado de imágenes de memoria Linux. Úsala al realizar respuesta a incidentes en sistemas Linux comprometidos.
analyzing-mft-for-deleted-file-recovery
Analiza la Master File Table de NTFS ($MFT) con MFTECmd, analyzeMFT y X-Ways Forensics para recuperar metadatos y contenido de archivos borrados examinando las entradas de registro de la MFT, $LogFile, $UsnJrnl y el slack space de la MFT. Úsala al recuperar evidencia de archivos borrados, reconstruir líneas de tiempo del sistema de archivos NTFS o detectar timestomping anti-forense durante un examen forense de Windows.
analyzing-network-covert-channels-in-malware
Detecta y analiza canales de comunicación encubiertos usados por malware, incluyendo DNS tunneling, exfiltración por ICMP, HTTP esteganográfico y otros abusos de protocolo empleados para C2 y exfiltración de datos. Úsala al investigar patrones de tráfico DNS/ICMP/HTTP sospechosos, al buscar canales C2 ocultos en capturas de red o al atribuir tráfico de exfiltración a un conjunto de herramientas de tunneling conocido.
analyzing-network-flow-data-with-netflow
Parsea registros NetFlow v9 e IPFIX para detectar anomalías volumétricas, escaneo de puertos, exfiltración de datos y patrones de beaconing C2. Usa la librería Python netflow para decodificar los registros de flujo, construye líneas base de tráfico y aplica análisis estadístico para identificar flujos con recuentos de bytes anómalos, duraciones de conexión y patrones de temporización periódicos.
analyzing-network-packets-with-scapy
Usa Scapy para construir, enviar, capturar y diseccionar paquetes TCP/UDP/ICMP/DNS, analizar archivos pcap, implementar escaneos SYN y detectar tráfico anómalo como paquetes fragmentados o malformados. Úsala al realizar reconocimiento de red autorizado, análisis forense a nivel de protocolo o al construir detección de anomalías de tráfico durante pruebas de seguridad.
analyzing-network-traffic-for-incidents
Analiza capturas de tráfico de red y datos de flujo para identificar actividad adversaria durante incidentes de seguridad, incluyendo comunicaciones de mando y control, movimiento lateral, exfiltración de datos e intentos de explotación. Usa técnicas de análisis con Wireshark, Zeek y NetFlow. Se activa ante solicitudes de análisis de tráfico de red, investigación de captura de paquetes, análisis PCAP, forense de red, detección de tráfico C2 o detección de exfiltración.
analyzing-network-traffic-of-malware
Analiza el tráfico de red generado por malware durante su ejecución en sandbox o en respuesta a incidentes en vivo para identificar protocolos C2, canales de exfiltración de datos, descargas de payloads y patrones de movimiento lateral usando Wireshark, Zeek y Suricata. Se activa ante solicitudes de análisis de red de malware, decodificación de tráfico C2, análisis de PCAP de malware o detección de malware basada en red.
analyzing-network-traffic-with-wireshark
Captura y analiza datos de paquetes de red usando Wireshark y tshark para identificar patrones de tráfico malicioso, diagnosticar problemas de protocolo, extraer artefactos y apoyar investigaciones de respuesta a incidentes en segmentos de red autorizados.
analyzing-office365-audit-logs-for-compromise
Analiza los Unified Audit Logs de Office 365 mediante la API de Microsoft Graph para detectar la creación de reglas de reenvío de correo, delegación de bandeja de entrada, concesiones sospechosas de aplicaciones OAuth y otros indicadores de compromiso de cuenta.
analyzing-outlook-pst-for-email-forensics
Analiza archivos PST y OST de Microsoft Outlook con libpff y pst-utils para extraer contenido de mensajes, cabeceras, adjuntos, elementos eliminados y metadatos MAPI, incluida la recuperación de elementos de la carpeta Recoverable Items. Úsala al realizar investigaciones forenses de correo, e-discovery legal o respuesta a incidentes que requieran reconstruir patrones de comunicación o rastrear el enrutamiento de mensajes desde archivos de Outlook.
analyzing-packed-malware-with-upx-unpacker
Identifica y desempaqueta muestras de malware empaquetadas con UPX, incluidos binarios con magic bytes o cabeceras UPX modificadas que bloquean la descompresión automática, para recuperar el ejecutable original para análisis estático. Úsala cuando una muestra presente alta entropía, imports mínimos, o solo LoadLibrary/GetProcAddress en su tabla de imports, o al preparar un binario empaquetado para desensamblado en Ghidra o IDA.
analyzing-pdf-malware-with-pdfid
Analiza archivos PDF maliciosos usando PDFiD, pdf-parser y peepdf para identificar JavaScript embebido, shellcode, exploits y objetos sospechosos sin abrir el documento. Determina el vector de ataque y extrae los payloads embebidos para análisis posterior. Se activa ante peticiones sobre análisis de malware en PDF, análisis de documentos maliciosos, investigación de exploits en PDF o triaje de adjuntos sospechosos.
analyzing-persistence-mechanisms-in-linux
Escanea sistemas Linux en busca de mecanismos de persistencia como entradas de crontab/systemd, inyección LD_PRELOAD, modificaciones de perfiles de shell (.bashrc, .profile) y backdoors en authorized_keys de SSH, y luego correlaciona los hallazgos con logs de auditd en una línea de tiempo de instalación. Úsala durante la respuesta a incidentes o el threat hunting para detectar o confirmar cómo un adversario mantuvo el acceso a un host Linux comprometido.
analyzing-powershell-empire-artifacts
Detecta artefactos del framework de post-explotación PowerShell Empire en el Script Block Logging de Windows (Event ID 4104) y el Module Logging (Event ID 4103), incluyendo la cadena de lanzador por defecto, payloads WebClient/FromBase64String codificados en Base64, invocaciones de módulos conocidos (Invoke-Mimikatz, Invoke-Kerberoast) y patrones de URL de staging. Úsala al cazar o confirmar actividad de C2 de Empire en logs de eventos de Windows.
analyzing-powershell-script-block-logging
Parsea logs de bloque de script de Windows PowerShell (Event ID 4104) desde archivos EVTX para detectar comandos ofuscados, payloads codificados y técnicas living-off-the-land. Usa python-evtx para extraer y reconstruir scripts multibloque, y aplica análisis de entropía y coincidencia de patrones para comandos codificados en Base64, abuso de Invoke-Expression, download cradles e intentos de bypass de AMSI.
analyzing-prefetch-files-for-execution-history
Parsea archivos Prefetch de Windows (versiones 17, 23, 26, 30) con herramientas como PECmd, WinPrefetchView o python-prefetch para determinar el historial de ejecución de programas, incluidos recuentos de ejecución, marcas de tiempo de ejecución y archivos/DLL referenciados. Úsala al construir una cronología de ejecución de programas en un sistema Windows, confirmar si un binario sospechoso se ejecutó o correlacionar evidencia de ejecución con otros artefactos forenses durante una investigación.
analyzing-ransomware-encryption-mechanisms
Analiza los algoritmos de cifrado, la gestión de claves y las rutinas de cifrado de archivos que emplean las familias de ransomware para evaluar la viabilidad de descifrado, identificar debilidades de implementación y apoyar los esfuerzos de recuperación. Cubre AES, RSA, ChaCha20 y esquemas de cifrado híbrido. Se activa ante solicitudes de criptoanálisis de ransomware, análisis de cifrado, evaluación de recuperación de claves o viabilidad de descifrado de ransomware.
analyzing-ransomware-leak-site-intelligence
Monitorea de forma segura los sitios de filtración de datos (DLS) alojados en Tor de grupos de ransomware para recolectar y extraer datos estructurados de publicaciones de víctimas, seguir las tendencias de actividad del grupo en el tiempo y producir evaluaciones de riesgo de ransomware por sector y geografía. Úsala al recopilar inteligencia de amenazas sobre grupos de ransomware activos o construir informes de defensa proactiva a partir de la actividad de sitios de filtración de doble extorsión.
analyzing-ransomware-network-indicators
Identifica indicadores de red relacionados con ransomware, incluidos patrones de beaconing C2, conexiones a nodos de salida TOR, flujos de exfiltración de datos e intercambio de claves de cifrado, analizando datos de conn.log de Zeek y NetFlow. Úsala al hacer threat hunting de actividad de ransomware activa en la red o al investigar una sospecha de exfiltración previa al cifrado durante la respuesta a incidentes.
analyzing-ransomware-payment-wallets
Rastrea los flujos de pago en criptomoneda del ransomware usando herramientas de análisis de blockchain como Chainalysis Reactor, WalletExplorer y las API de blockchain.com, identificando clústeres de wallets y siguiendo el movimiento de fondos a través de mixers y exchanges para apoyar la atribución por parte de las fuerzas del orden. Úsala al rastrear pagos de ransomware en bitcoin, realizar forense de wallets de criptomoneda o recopilar inteligencia de amenazas de blockchain sobre pagos de extorsión.
analyzing-sbom-for-supply-chain-vulnerabilities
Analiza el Software Bill of Materials (SBOM) en formatos CycloneDX y SPDX JSON para identificar vulnerabilidades de la cadena de suministro correlacionando componentes con la base de datos NVD CVE a través de la API NVD 2.0. Construye grafos de dependencias, calcula puntuaciones de riesgo, identifica rutas de vulnerabilidad transitivas y genera informes de cumplimiento. Se activa ante solicitudes que involucren análisis de SBOM, análisis de composición de software, evaluación de seguridad de la cadena de suministro, escaneo de vulnerabilidades de dependencias, parseo de CycloneDX/SPDX o correlación de CVE.
analyzing-security-logs-with-splunk
Aprovecha Splunk Enterprise Security y SPL (Search Processing Language) para investigar incidentes de seguridad mediante correlación de logs, reconstrucción de líneas de tiempo y detección de anomalías. Cubre el análisis de Windows event logs, logs de firewall, logs de proxy y datos de autenticación. Se activa ante solicitudes que impliquen investigación con Splunk, consultas SPL, análisis de logs SIEM, correlación de eventos de seguridad o investigación de incidentes basada en logs.
analyzing-slack-space-and-file-system-artifacts
Examina el slack space de NTFS, las entradas de la MFT, el USN Change Journal y los Alternate Data Streams (ADS) para recuperar datos ocultos o residuales, reconstruir metadatos de archivos borrados y reconstruir la actividad de cambios del sistema de archivos disponible a partir de los registros USN. Úsala durante el análisis forense profundo de una imagen NTFS cuando la recuperación estándar de archivos es insuficiente, como al buscar datos ocultos en ADS.
analyzing-supply-chain-malware-artifacts
Investiga artefactos de ataques a la cadena de suministro, incluidas actualizaciones de software troyanizadas, pipelines de compilación comprometidos y dependencias con sideloading, para identificar los vectores de intrusión y el alcance del compromiso.
analyzing-threat-actor-ttps-with-mitre-attack
Mapea sistemáticamente el comportamiento de actores de amenaza y los IOC observados al framework MITRE ATT&CK, construye mapas de calor de cobertura de técnicas con el ATT&CK Navigator, identifica brechas de detección y produce informes accionables de inteligencia de amenazas en las matrices Enterprise, Mobile e ICS. Úsala al analizar las TTP de actores de amenaza, correlacionar IOC con técnicas ATT&CK específicas o evaluar la cobertura de detección defensiva frente al comportamiento adversario.
analyzing-threat-actor-ttps-with-mitre-navigator
Mapea las TTPs de grupos de amenaza persistente avanzada (APT) al framework MITRE ATT&CK usando la librería Python attackcti para consultar datos STIX/TAXII sobre asociaciones grupo-técnica, y luego genera archivos de capa de ATT&CK Navigator para visualizar y comparar la cobertura defensiva frente a los perfiles del adversario. Úsala al perfilar las técnicas de un grupo APT, construir mapas de calor de cobertura en Navigator o evaluar brechas de cobertura de técnicas frente a un actor de amenaza específico.
analyzing-threat-intelligence-feeds
Analiza feeds de inteligencia de amenazas estructurados y no estructurados para extraer indicadores accionables, tácticas de adversario y contexto de campaña. Úsala al ingerir feeds CTI comerciales o de código abierto, evaluar la calidad de un feed, normalizar datos al formato STIX 2.1 o enriquecer IOCs existentes con atribución de campaña. Se activa ante solicitudes que involucren ThreatConnect, Recorded Future, Mandiant Advantage, MISP, AlienVault OTX o pipelines automatizados de agregación de feeds.
analyzing-threat-landscape-with-misp
Consulta una instancia de MISP (Malware Information Sharing Platform) mediante PyMISP para calcular estadísticas de eventos, desglose de tipos de IOC, clústeres de galaxias de actores de amenazas y tendencias de etiquetas, y genera informes del panorama de amenazas con tendencias temporales. Úsala cuando se pida analizar datos de inteligencia de amenazas, resumir los principales actores o familias de malware, o producir un informe de panorama CTI a partir de eventos de MISP.
analyzing-tls-certificate-transparency-logs
Consulta logs de Certificate Transparency mediante crt.sh y pycrtsh para detectar dominios de phishing, emisión de certificados no autorizada y shadow IT. Monitoriza los certificados recién emitidos en busca de typosquatting y suplantación de marca usando distancia de Levenshtein. Úsala para la detección proactiva de dominios de phishing y la monitorización de certificados.
analyzing-typosquatting-domains-with-dnstwist
Genera permutaciones de dominios con dnstwist y verifica la resolución DNS para detectar typosquatting, phishing por homógrafos y dominios de suplantación de marca registrados contra tu organización. Úsala cuando te pidan monitorear dominios parecidos, investigar un dominio de phishing o evaluar el riesgo de suplantación de marca.
analyzing-uefi-bootkit-persistence
Analiza la persistencia de bootkits UEFI (implantes en la flash SPI, modificaciones de la ESP, bypass de Secure Boot, manipulación de variables UEFI) usando chipsec para la verificación de integridad del firmware, detectando familias conocidas como BlackLotus, LoJax y MoonBounce. Úsala para análisis de malware UEFI, investigación de persistencia en firmware o detección de bypass de Secure Boot.
analyzing-usb-device-connection-history
Correlaciona claves del registro de Windows (USBSTOR, MountedDevices), registros de eventos y setupapi.dev.log para reconstruir el historial de conexión de dispositivos USB, las marcas de tiempo de primera/última conexión y las asignaciones de letra de unidad. Úsala al investigar el uso de medios extraíbles, rastrear la procedencia de un dispositivo o construir una línea de tiempo ante sospecha de exfiltración de datos.
analyzing-web-server-logs-for-intrusion
Analiza logs de acceso de Apache y Nginx para detectar intentos de inyección SQL, inclusión de archivos locales, directory traversal, huellas de escáneres web y patrones de fuerza bruta. Utiliza coincidencia de patrones basada en regex contra firmas de ataque OWASP, enriquecimiento GeoIP para la atribución del origen y detección estadística de anomalías en la frecuencia de peticiones y en outliers de tamaño de respuesta.
analyzing-windows-amcache-artifacts
Analiza el hive de registro Amcache.hve de Windows con AmcacheParser de Eric Zimmerman y Timeline Explorer para extraer evidencia de ejecución de programas, instalación de aplicaciones y carga de drivers, incluida la correlación de hashes SHA-1 con threat intel y la reconstrucción de líneas de tiempo. Úsala para forense de Amcache, recopilación de evidencia de ejecución de programas o investigaciones del application compatibility cache en trabajo DFIR.
analyzing-windows-event-logs-in-splunk
Analiza los logs de eventos de Windows Security, System y Sysmon en Splunk para detectar ataques de autenticación, escalada de privilegios, mecanismos de persistencia y movimiento lateral usando consultas SPL mapeadas a técnicas de MITRE ATT&CK. Úsala cuando los analistas de SOC necesiten investigar amenazas basadas en Windows, construir consultas de detección, o realizar análisis forense de línea temporal de endpoints Windows y controladores de dominio.
analyzing-windows-lnk-files-for-artifacts
Analiza archivos de acceso directo LNK de Windows para extraer rutas de destino, marcas de tiempo MAC, números de serie de volumen e identificadores de máquina para la reconstrucción forense de líneas de tiempo. Úsala al investigar archivos accedidos recientemente, rastrear medios extraíbles o rutas de red referenciadas por accesos directos, o construir una línea de tiempo DFIR a partir de artefactos LNK.
analyzing-windows-prefetch-with-python
Parsea archivos Windows Prefetch (.pf) con la librería Python windowsprefetch para reconstruir el historial de ejecución de aplicaciones, los conteos de ejecución y las listas de archivos/volúmenes accedidos. Úsala al investigar binarios renombrados o que se hacen pasar por otros, verificar líneas de tiempo de ejecución de programas o cazar patrones de ejecución sospechosos en respuesta a incidentes.
analyzing-windows-registry-for-artifacts
Extrae y analiza las hives del Registro de Windows con herramientas como RegRipper y Registry Explorer para descubrir actividad del usuario, software instalado, entradas de autoarranque/persistencia y evidencia de compromiso del sistema. Úsala al investigar persistencia basada en el registro, reconstruir actividad del usuario o del sistema, o realizar triaje DFIR sobre una imagen de Windows.
analyzing-windows-shellbag-artifacts
Analiza artefactos de registro Shellbag (BagMRU) de Windows con SBECmd y Shellbags Explorer para reconstruir la actividad de navegación de carpetas y probar la interacción del usuario con directorios, incluidos medios extraíbles y recursos compartidos de red, incluso después de que las carpetas hayan sido eliminadas. Úsala al reconstruir el historial de acceso a carpetas de un usuario o al probar el acceso a un directorio ya eliminado en trabajos DFIR.
api-x
Integración con la API de X/Twitter para publicar posts e hilos, leer timelines, buscar y analizar métricas. Cubre patrones de autenticación OAuth, límites de tasa y publicación de contenido nativo de la plataforma. Úsala cuando se quiera interactuar con X programáticamente.
aprendizaje-continuo-v2
Sistema de aprendizaje basado en instintos que observa las sesiones mediante hooks, crea instintos atómicos con puntuación de confianza y los evoluciona hacia skills/comandos/agentes. La v2.1 añade instintos con ámbito de proyecto para evitar la contaminación entre proyectos.
arquitectura-hexagonal
Diseña, implementa y refactoriza sistemas de Puertos y Adaptadores con límites de dominio claros, inversión de dependencias y orquestación de casos de uso testeable en servicios TypeScript, Java, Kotlin y Go.
arquitectura-limpia-android
Patrones de Clean Architecture para proyectos Android y Kotlin Multiplatform — estructura de módulos, reglas de dependencias, UseCases, Repositories y patrones de capa de datos con Room, SQLDelight y Ktor.
arquitectura-pipelines-recomendacion
Diseña pipelines componibles de recomendación, ranking y feeds con el marco de seis etapas Source→Hydrator→Filter→Scorer→Selector→SideEffect. Úsala cuando el usuario construya cualquier sistema que elija "los K mejores ítems para un (usuario, contexto)" — feeds sociales, CMS de contenido, rerankers de RAG, priorizadores de tareas, triaje de notificaciones, reranking de búsqueda o ranking de anuncios.
assessing-vector-and-embedding-weaknesses
Prueba almacenes vectoriales de RAG (Pinecone, Qdrant, Weaviate, Chroma, pgvector, FAISS) frente a inversión de embeddings, fuga de datos entre tenants y envenenamiento de datos según OWASP LLM08:2025. Úsala al realizar una evaluación de seguridad autorizada de la capa de recuperación de un pipeline RAG o auditar el aislamiento multi-tenant de un almacén vectorial.
atlas-datos-prediccion
Diseña agentes en segundo plano estilo "atlas de datos" para investigación de baskets Itô, descubrimiento de mercados de predicción, borradores de parámetros y edición con humano en el circuito. Úsala para planificar arquitectura y flujo de trabajo, no para ejecutar órdenes en vivo.
attacking-entra-id-with-roadtools
Plan altoEnumera tenants de Microsoft Entra ID (Azure AD) con ROADrecon y adquiere, intercambia y abusa de tokens (incluidos los primary refresh tokens) con roadtx. Úsala para la enumeración autorizada en red-team de los objetos de directorio de un tenant o para ataques de identidad basados en tokens contra Entra ID que tengas autorización explícita para probar.
attacking-oauth-with-device-code-phishing
Plan altoEjecuta ataques de phishing por device-code de OAuth 2.0 y de consentimiento ilícito contra Microsoft Entra ID, usando herramientas al estilo TokenTactics para robar tokens de acceso y de refresco, saltar el MFA y pivotar entre servicios de Microsoft 365. Úsala en compromisos de red team autorizados que simulen phishing de device-code o de concesión de consentimiento contra un tenant que tengas permiso escrito explícito para probar.
auditing-aws-s3-bucket-permissions
Audita sistemáticamente los permisos de buckets de AWS S3 para identificar buckets accesibles públicamente, ACLs excesivamente permisivas, políticas de bucket mal configuradas y ajustes de cifrado ausentes usando AWS CLI, S3audit y Prowler para imponer controles de acceso a datos de mínimo privilegio.
auditing-azure-active-directory-configuration
Audita la configuración de Microsoft Entra ID (Azure Active Directory) para identificar políticas de autenticación riesgosas, asignaciones de rol excesivamente permisivas, cuentas obsoletas, brechas en el acceso condicional y riesgos de usuarios invitados usando AzureAD PowerShell, la Microsoft Graph API y ScoutSuite.
auditing-cloud-with-cis-benchmarks
Audita entornos AWS, Azure y GCP frente a los CIS Foundations Benchmarks ejecutando escaneos automatizados con herramientas como Prowler y ScoutSuite, interpretando los controles fallidos y dando seguimiento a la remediación para un cumplimiento continuo. Úsala al realizar una auditoría de seguridad en la nube, validar el cumplimiento de los benchmarks CIS (CIS v5 AWS, v4 Azure, v4 GCP) o configurar monitorización de cumplimiento continuo en la nube.
auditing-entra-id-with-aadinternals
Opera el toolkit de PowerShell AADInternals para realizar reconocimiento de tenants de Microsoft Entra ID, adquisición de tokens de acceso a través de las APIs de Microsoft y pruebas de backdoors de federación/AD FS (Golden SAML, T1606.002) para validación defensiva. Úsala durante una evaluación red-team autorizada de Entra ID/Microsoft 365 para mapear la superficie de ataque externa o verificar que los certificados de firma de AD FS resisten Golden SAML.
auditing-foundry-smart-contract-security
Auditoría de seguridad previa al despliegue de contratos inteligentes Solidity en un proyecto Foundry. Combina análisis estático (Slither, Aderyn), ejecución simbólica (Mythril) y pruebas basadas en propiedades (forge fuzz + tests de invariantes con handlers) para detectar reentrancy, control de acceso, manipulación de oráculos/precios y errores aritméticos ANTES de desplegar en una cadena EVM. También impone higiene de claves (sin claves privadas en texto plano, keystore cifrado de cast) y un flujo de despliegue seguro. Úsala al escribir, revisar, probar o desplegar contratos Solidity/Foundry, al construir una dApp, o al trabajar con forge/cast/anvil, MetaMask, o código Web3/DeFi.
auditing-gcp-iam-permissions
Audita los permisos IAM de Google Cloud Platform para identificar bindings excesivamente permisivos, uso de roles primitivos, proliferación de claves de cuentas de servicio y riesgos de acceso entre proyectos usando la CLI de gcloud, Policy Analyzer e IAM Recommender.
auditing-kubernetes-cluster-rbac
Audita configuraciones RBAC de clústeres Kubernetes para identificar roles demasiado permisivos, permisos con comodines, ClusterRoleBindings peligrosos, abuso de service accounts y rutas de escalada de privilegios usando kubectl, rbac-tool, KubiScan y Kubeaudit.
auditing-kubernetes-rbac-privilege-escalation
Encuentra roles RBAC con permisos excesivos y rutas de abuso de tokens de service account en un clúster de Kubernetes usando kubectl auth can-i, rbac-police, kubectl-who-can y rakkess, rastreando qué sujetos pueden escalar hacia cluster-admin. Úsala al revisar quién puede escalar privilegios en un clúster, cazar RoleBindings explotables durante una revisión autorizada, o validar el mínimo privilegio tras un cambio de RBAC. Palabras clave: RBAC, ClusterRoleBinding, token de service account, auth can-i, rbac-police, escalate, bind, impersonate. No la uses para diseñar y aplicar RBAC endurecido: usa implementing-rbac-hardening-for-kubernetes.
auditing-mcp-servers-for-tool-poisoning
Audita servidores MCP en busca de tool poisoning, tool shadowing, rug pulls, SSRF y exposición no autenticada, usando mcp-scan de Invariant Labs para escaneo estático/en tiempo de ejecución más comprobaciones manuales de SSRF/autenticación y pinning de descripciones. Úsala antes de añadir un nuevo servidor MCP a un stack de agentes, al revisar un servidor MCP interno, al detectar rug pulls o al investigar el comportamiento inesperado de un agente impulsado por herramientas.
auditing-terraform-infrastructure-for-security
Audita infraestructura como código de Terraform en busca de configuraciones inseguras usando Checkov, tfsec, Terrascan y políticas OPA/Rego para detectar políticas IAM demasiado permisivas, exposición pública de recursos, cifrado ausente y valores por defecto inseguros antes del despliegue en la nube.
auditing-tls-certificate-transparency-logs
Monitoriza logs de Certificate Transparency (CT) para detectar emisión de certificados no autorizada, descubrir subdominios mediante datos de CT y alertar sobre actividad sospechosa de certificados en dominios propios. Usa la API de crt.sh y consulta directa de logs CT según el RFC 6962 para construir pipelines de monitorización continua que capten certificados fraudulentos, sigan el comportamiento de las CA y mapeen la superficie de ataque externa. Se activa ante solicitudes de monitorización de certificate transparency, auditoría de logs CT, descubrimiento de subdominios vía certificados o alertas de emisión de certificados.
auditing-uefi-firmware-with-chipsec
Usa Intel CHIPSEC para evaluar la configuración del firmware de la plataforma, la protección contra escritura del SPI flash, el bloqueo del BIOS, SMM/SMRR y el estado de las variables de Secure Boot, volcar el SPI flash y triar variables UEFI en busca de amenazas a nivel de firmware.
auditoria-arquitectura-agentes
Diagnóstico integral de aplicaciones con agentes y LLM. Audita las 12 capas del stack agéntico en busca de regresiones de wrapper, contaminación de memoria, fallos de disciplina de tools, bucles de reparación ocultos y corrupción de renderizado. Produce hallazgos ordenados por severidad con correcciones código-primero.
auditoria-produccion
Auditoría de preparación para producción basada en evidencia local, para apps ya desplegadas, revisiones pre-lanzamiento, chequeos post-merge y preguntas de "¿qué se rompe en prod?" sin enviar datos del repo a un servicio de auditoría externo.
auditoria-rutas-clic
Traza cada botón/punto de contacto visible al usuario a través de su secuencia completa de cambios de estado para encontrar bugs donde las funciones funcionan individualmente pero se cancelan entre sí, producen un estado final incorrecto o dejan la UI en un estado inconsistente. Usar cuando: la depuración sistemática no encontró bugs pero los usuarios reportan botones rotos, o después de cualquier refactor grande que toque stores de estado compartido.
autoevaluacion-agente
Úsala tras completar cualquier tarea no trivial. El agente autocalifica su salida en 5 ejes — precisión, completitud, claridad, accionabilidad, concisión — con evidencia concreta por criterio. Produce una tarjeta de puntuación estructurada de 1 a 5 con sugerencias de mejora específicas.
automating-ioc-enrichment
Automatiza el enriquecimiento de indicadores de compromiso en bruto con contexto de inteligencia de amenazas de múltiples fuentes usando plataformas SOAR, pipelines en Python o playbooks de TIP para reducir el tiempo de triaje del analista y estandarizar las salidas de enriquecimiento. Úsala al construir flujos de enriquecimiento automatizados integrados con alertas de SIEM, pipelines de envío de correo o procesamiento masivo de IOC desde feeds de amenazas. Se activa ante solicitudes que involucren enriquecimiento SOAR, Cortex XSOAR, Splunk SOAR, TheHive, pipelines de enriquecimiento en Python o procesamiento automatizado de IOC.
automatizacion-ssh-netmiko
Patrones seguros de Netmiko en Python para recolección de solo lectura, SSH por lotes acotado, parseo con TextFSM, cambios de configuración con salvaguardas, timeouts y manejo de errores en automatización de redes.
base-datos-pubmed
Búsqueda directa en PubMed y NCBI E-utilities para literatura biomédica — consultas con términos MeSH, búsqueda de PMIDs, recuperación de citas y monitoreo de literatura vía API. Úsala cuando una tarea necesite literatura biomédica de PubMed en lugar de búsqueda web general.
base-datos-uspto
Flujo de trabajo con datos de patentes y marcas de la USPTO para búsqueda de registros oficiales, consultas PatentSearch, verificaciones TSDR, datos de asignación (cesión) y registros reproducibles de investigación de propiedad intelectual. Úsala cuando una tarea necesite registros oficiales de patentes o marcas de EE. UU.
benchmark
Usa esta skill para medir líneas base de rendimiento, detectar regresiones antes/después de un PR y comparar alternativas de stack.
benchmarking-kubernetes-with-kube-bench
Instala y ejecuta la herramienta kube-bench contra un clúster de Kubernetes como Job, DaemonSet o binario independiente, seleccionando la versión de benchmark y los objetivos correctos (plano de control, etcd, kubelet, nodos worker) y emitiendo salida JSON o JUnit para pipelines. Úsala al configurar kube-bench por primera vez, elegir qué versión de benchmark y qué nodos ejecutar, integrarlo en CI o solucionar comprobaciones omitidas o mal detectadas. Palabras clave: kube-bench, DaemonSet, --benchmark, --targets, salida JSON, JUnit, integración CI. No la uses para interpretar los hallazgos o producir un informe de auditoría; usa performing-kubernetes-cis-benchmark-with-kube-bench.
bitacora-crecimiento
Usar después de una tarea compleja, de un fallo o al repasar lo aprendido en un periodo. Enseña a escribir entradas de bitácora de crecimiento que extraen patrones reutilizables — no entradas de diario.
bucle-verificacion
Un sistema integral de verificación para sesiones de Theus.
building-adversary-infrastructure-tracking-system
Construye un sistema automatizado de seguimiento de infraestructura del adversario en Python (dnspython, python-whois, shodan, networkx) que pivota entre DNS pasivo, logs de certificate transparency, registros WHOIS y enriquecimiento de IP para mapear las redes C2 de los actores de amenaza y señalar dominios recién registrados que coincidan con patrones conocidos. Úsala al pivotar desde indicadores conocidos para descubrir infraestructura C2 relacionada o al mantener un mapa continuamente actualizado de la red de un actor de amenaza.
building-attack-pattern-library-from-cti-reports
Analiza informes de cyber threat intelligence (Mandiant, CrowdStrike, Talos, Microsoft) con stix2, mitreattack-python y spaCy para extraer comportamientos adversarios, mapearlos a IDs de técnicas de MITRE ATT&CK y construir una biblioteca de attack-patterns STIX 2.1 consultable con plantillas de detección. Úsala al catalogar patrones de ataque de informes de CTI para ingeniería de detección informada por amenazas, o al generar plantillas Sigma/YARA a partir de comportamientos documentados.
building-automated-malware-submission-pipeline
Construye un pipeline automatizado de envío y análisis de malware que recopila archivos sospechosos de endpoints y gateways de correo, los envía a entornos sandbox y escáneres multimotor, y genera veredictos con IOCs para integración con SIEM. Úsala cuando los equipos de SOC necesiten escalar el análisis de malware más allá de los envíos manuales a sandbox para el triaje de alertas de alto volumen.
building-c2-infrastructure-with-sliver-framework
Plan altoDespliega y endurece un servidor de equipo C2 Sliver (framework de emulación de adversarios en Go de BishopFox) con listeners multiprotocolo (mTLS, HTTP/S, DNS, WireGuard), redirectores, domain fronting y soporte multioperador para operaciones autorizadas de red team. Úsala al levantar C2 resiliente para un ejercicio de red team o al generar implants de baliza/sesión que deben sobrevivir a la detección del blue team.
building-c2-redirector-infrastructure
Plan altoConstruye redirectores de C2 de tipo dumb-pipe y con filtrado de tráfico usando nginx (proxy_pass) y Apache (mod_rewrite), derivando las reglas de filtrado de un perfil Malleable C2, añadiendo TLS de Let's Encrypt y aplicando controles de OPSEC como domain fronting y filtrado por UA/geolocalización. Úsala al levantar C2 de red team que debe sobrevivir al triaje del blue team o para asegurar que solo el tráfico de implant que coincide con el perfil llegue al team server oculto.
building-cloud-siem-with-sentinel
Despliega Microsoft Sentinel como un SIEM/SOAR nativo de nube configurando conectores de datos multinube (AWS, Azure, GCP), escribiendo consultas KQL de detección y hunting, y construyendo playbooks de respuesta automatizada con Logic Apps. Úsala al establecer un SOC centralizado para entornos multinube, migrar desde un SIEM heredado o realizar threat hunting a escala de petabytes; no para configuraciones solo-AWS donde Security Hub/GuardDuty bastan ni para necesidades de EDR en endpoints.
building-detection-rule-with-splunk-spl
Construye reglas de detección eficaces usando correlation searches en Splunk Search Processing Language (SPL) para identificar amenazas de seguridad en entornos SOC.
building-detection-rules-with-sigma
Construye reglas de detección agnósticas al proveedor usando el formato Sigma para detección de amenazas en plataformas SIEM como Splunk, Elastic y Microsoft Sentinel. Úsala al crear lógica de detección portable a partir de inteligencia de amenazas, mapear reglas a técnicas MITRE ATT&CK, o convertir reglas Sigma comunitarias en consultas específicas de plataforma usando backends sigmac o pySigma.
building-devsecops-pipeline-with-gitlab-ci
Configura un pipeline CI/CD de GitLab que integra SAST (Semgrep, SpotBugs, Gosec, Bandit, NodeJsScan), DAST, escaneo de contenedores, escaneo de dependencias y detección de secretos mediante las plantillas de seguridad gestionadas de GitLab. Úsala al construir un pipeline DevSecOps shift-left en GitLab, añadir etapas de escaneo automático de vulnerabilidades a .gitlab-ci.yml o triar hallazgos de escáneres con GitLab Duo AI antes del despliegue.
building-identity-federation-with-saml-azure-ad
Configura la federación de identidad SAML 2.0 entre Active Directory local (vía AD FS o un IdP de terceros) y Microsoft Entra ID, cubriendo los modelos de federación (AD FS, sincronización de hash de contraseñas, pass-through auth, IdP de terceros) y el flujo de autenticación SAML. Úsala al extender la autoridad de autenticación local a recursos en la nube o al diseñar una arquitectura SSO de identidad híbrida para Entra ID.
building-identity-governance-lifecycle-process
Diseña programas de gobernanza y ciclo de vida de identidades (IGA) en plataformas como SailPoint, Saviynt o Entra ID Governance, cubriendo la automatización de altas-cambios-bajas (JML), minería de roles, solicitudes de acceso, recertificación periódica y remediación de cuentas huérfanas alimentada desde un feed de RR.HH. Úsala al automatizar el aprovisionamiento JML entre sistemas, remediar el acceso de exempleados o construir procesos de ciclo de vida para cumplimiento de SOX, HIPAA o GDPR.
building-incident-response-dashboard
Construye paneles de respuesta a incidentes en tiempo real en Splunk, Elastic o Grafana para dar a los analistas del SOC y a la dirección conciencia situacional durante incidentes activos, rastreando sistemas afectados, estado de contención, propagación de IOC y cronología de la respuesta. Úsala cuando los equipos de IR necesitan visibilidad unificada durante la coordinación del incidente y la elaboración de informes posteriores.
building-incident-response-playbook
Diseña y documenta playbooks estructurados de respuesta a incidentes con procedimientos paso a paso por tipo de incidente, árboles de decisión, criterios de escalado, matrices RACI e integración con plataformas SOAR, alineados con NIST SP 800-61r3 y SANS PICERL. Úsala al crear o madurar un programa de IR, documentar runbooks de respuesta para un nuevo tipo de incidente o diseñar playbooks de SOAR.
building-incident-timeline-with-timesketch
Construye líneas de tiempo forenses colaborativas de incidentes con Timesketch para ingerir, normalizar y analizar datos de eventos de múltiples fuentes (incluida la salida de Plaso) para reconstrucción de la cadena de ataque y documentación de la investigación. Úsala al reconstruir la secuencia de eventos durante la investigación de un incidente o cuando varios analistas necesiten etiquetar, anotar y buscar conjuntamente en una línea de tiempo DFIR compartida.
building-ioc-defanging-and-sharing-pipeline
Construye un pipeline automatizado que ingiere IOCs en bruto (URLs, IPs, dominios, correos), los normaliza y deduplica, y luego produce representaciones defanged para lectura humana segura junto a bundles STIX 2.1 canónicos distribuidos vía servidores TAXII, MISP o informes por correo. Úsala al preparar indicadores de compromiso para compartir de forma segura entre analistas o al automatizar la distribución de inteligencia de amenazas a feeds TAXII/MISP.
building-ioc-enrichment-pipeline-with-opencti
Construye un pipeline automatizado de enriquecimiento de IOC en OpenCTI (plataforma de inteligencia de amenazas nativa STIX 2.1) usando sus conectores internos de enriquecimiento para obtener contexto de VirusTotal, Shodan, AbuseIPDB y GreyNoise, correlacionar indicadores con actores/campañas conocidos y puntuarlos para priorización del analista. Úsala al desplegar OpenCTI o automatizar el enriquecimiento y la puntuación de confianza de indicadores recién ingeridos.
building-malware-incident-communication-template
Construye plantillas de comunicación estructuradas para incidentes de malware (ransomware, wiper, troyano, gusano), cubriendo notificaciones internas a stakeholders, briefings ejecutivos, avisos técnicos para equipos de TI, notificaciones a clientes y divulgaciones regulatorias, con procedimientos de escalada basados en la severidad. Úsala al redactar o estandarizar comunicaciones de incidentes y flujos de notificación para un brote de malware.
building-patch-tuesday-response-process
Establece un proceso operativo repetible para triar, probar y desplegar las actualizaciones de seguridad del Patch Tuesday de Microsoft (Windows, Office, Exchange, SQL Server, Azure) vía WSUS/SCCM dentro de SLAs de remediación basados en riesgo, desde la revisión del boletín hasta la validación. Úsala al construir o mejorar un flujo mensual de gestión de parches o al priorizar qué CVEs remediar primero.
building-phishing-reporting-button-workflow
Implementa un botón de reporte de phishing (el botón Report integrado de Microsoft 365 o de terceros como KnowBe4/Cofense) en clientes de correo con un flujo de triaje automatizado impulsado por SOAR que clasifica los correos reportados, extrae IOCs, ejecuta acciones de remediación y da feedback a quienes reportan. Úsala al desplegar la recepción de phishing reportado por usuarios o al automatizar el triaje del buzón de reportes resultante.
building-ransomware-playbook-with-cisa-framework
Construye un playbook estructurado de respuesta a incidentes de ransomware alineado con la CISA StopRansomware Guide y el NIST Cybersecurity Framework, cubriendo las fases de preparación, detección, contención, erradicación, recuperación y post-incidente con checklists accionables. Úsala al crear o actualizar un playbook de ransomware, ejecutar una evaluación de preparación alineada con CISA o validar los pasos de respuesta durante un ejercicio de simulación.
building-red-team-c2-infrastructure-with-havoc
Plan altoDespliega y configura el framework C2 Havoc (teamserver, listeners HTTPS/HTTP/SMB, redirectores Nginx y agentes Demon) con perfiles de tráfico malleables e infraestructura endurecida en OPSEC para operaciones de red team autorizadas. Úsala al montar o endurecer infraestructura C2 de Havoc para un ejercicio de emulación de adversarios autorizado por escrito.
building-role-mining-for-rbac-optimization
Aplica técnicas de minería de roles ascendentes y descendentes, incluyendo algoritmos de clustering y análisis formal de conceptos, para descubrir roles RBAC óptimos a partir de las asignaciones usuario-permiso existentes, consolidando roles superpuestos y aplicando el mínimo privilegio. Úsala cuando un programa de identidad necesite reducir la explosión de roles o rediseñar su conjunto de roles RBAC a partir de datos de acceso.
building-soc-escalation-matrix
Construye una matriz de escalado del SOC estructurada que define niveles de severidad, SLAs de respuesta, rutas de escalado por niveles y procedimientos de notificación para incidentes de seguridad, usando criterios basados en contexto que combinan riesgo de negocio, criticidad de activos y sensibilidad de datos. Úsala al diseñar o revisar cómo un SOC clasifica y escala incidentes entre niveles de analistas.
building-soc-metrics-and-kpi-tracking
Construye paneles de seguimiento de métricas y KPI de rendimiento del SOC que miden el tiempo medio de detección (MTTD), el tiempo medio de respuesta (MTTR), ratios de calidad de alertas, productividad de los analistas y cobertura de detección usando datos del SIEM. Úsala cuando la dirección del SOC necesita visibilidad operativa, seguimiento de mejora continua o informes de nivel ejecutivo sobre la eficacia de las operaciones de seguridad.
building-soc-playbook-for-ransomware
Construye un playbook estructurado de respuesta a incidentes para el SOC ante ataques de ransomware que abarca las fases de detección, contención, erradicación y recuperación, con consultas SIEM específicas, procedimientos de aislamiento y árboles de decisión. Úsala cuando los equipos SOC necesiten procedimientos de respuesta formalizados para incidentes de ransomware alineados con NIST SP 800-61 y las técnicas de ransomware de MITRE ATT&CK.
building-super-timelines-with-plaso
Genera super-timelines forenses con las herramientas CLI de Plaso log2timeline.py, pinfo.py, psort.py y psteal.py (fusionando MACB del sistema de archivos, registro, EVTX, historial de navegación, prefetch, LNK y más), luego tría y filtra los resultados en Timesketch. Úsala al reconstruir la secuencia completa de eventos en un host comprometido o forensemente imagen durante una investigación DFIR.
building-threat-actor-profile-from-osint
Construye perfiles de actores de amenaza recopilando OSINT de informes de proveedores, sitios de pastes, foros de la dark web, redes sociales y repositorios de código, correlacionando indicadores, mapeando la infraestructura del adversario con herramientas como Maltego y SpiderFoot, y produciendo dossiers estructurados de motivaciones, capacidades, infraestructura y TTPs. Úsala al realizar atribución o al construir un dossier de un adversario a partir de inteligencia de fuentes abiertas.
building-threat-feed-aggregation-with-misp
Despliega MISP mediante Docker y configura feeds de fuentes como abuse.ch, AlienVault OTX y CIRCL para agregar, correlacionar y distribuir inteligencia de amenazas, incluyendo la sincronización automática de feeds y la integración basada en STIX/TAXII con Splunk, Elasticsearch y plataformas SOAR. Úsala al levantar una gestión centralizada de IOC o conectar feeds de amenazas multifuente a un SIEM.
building-threat-hunt-hypothesis-framework
Construye un flujo sistemático de threat hunting que convierte la inteligencia de amenazas y el análisis de brechas ATT&CK en hipótesis comprobables, y luego las ejecuta y valida mediante consultas EDR/SIEM (CrowdStrike, Defender, Splunk, Elastic, Sysmon, Velociraptor, Sigma) y documenta los hallazgos en un informe de caza estandarizado. Úsala al planificar o ejecutar una caza proactiva de amenazas o dimensionar un compromiso a partir de una pista basada en inteligencia o anomalías.
building-threat-intelligence-enrichment-in-splunk
Construye pipelines automatizados de enriquecimiento de IOCs en Splunk Enterprise Security ingiriendo feeds de amenazas en colecciones KV Store y correlacionándolos contra eventos de seguridad mediante lookup tables, modular inputs y el Threat Intelligence Framework. Úsala al integrar inteligencia de amenazas en las correlation searches de Splunk para señalar coincidencias de IOCs y reducir el tiempo de triaje del SOC.
building-threat-intelligence-feed-integration
Construye pipelines automatizados de integración de feeds de inteligencia de amenazas que conectan feeds STIX/TAXII, inteligencia de amenazas de código abierto y plataformas TI comerciales con SIEM y herramientas de seguridad para coincidencia de IOCs y alertas en tiempo real. Úsala cuando los equipos SOC necesiten operacionalizar la inteligencia de amenazas automatizando la ingesta, normalización, puntuación y distribución de feeds a los sistemas de detección.
building-threat-intelligence-platform
Diseña y despliega una Threat Intelligence Platform (TIP) integrando herramientas CTI de código abierto (MISP, OpenCTI, TheHive, Cortex) en un sistema unificado con pipelines de ingesta de feeds, flujos de enriquecimiento, interoperabilidad STIX/TAXII y paneles para analistas. Úsala al diseñar o levantar una plataforma CTI centralizada para recopilar, analizar y difundir inteligencia de amenazas en un equipo de seguridad.
building-vulnerability-aging-and-sla-tracking
Implementa un dashboard de antigüedad de vulnerabilidades y un sistema de seguimiento de SLA que mide el tiempo hasta la remediación frente a plazos según severidad (p. ej. 14 días crítica, 30 días alta, 60 días media, 90 días baja), con escaladas automáticas y reportes de métricas de cumplimiento. Úsala al diseñar políticas de SLA, construir dashboards de antigüedad/remediación o demostrar el cumplimiento de los plazos de remediación.
building-vulnerability-dashboard-with-defectdojo
Despliega DefectDojo como un panel centralizado de gestión de vulnerabilidades que ingiere hallazgos de más de 200 escáneres de seguridad, deduplica resultados, sigue métricas de remediación e integra con CI/CD, ticketing de Jira y notificaciones de Slack vía su API REST. Úsala al consolidar la salida de escáneres en un solo panel o automatizar el ticketing de vulnerabilidades y los informes ejecutivos.
building-vulnerability-exception-tracking-system
Construye un sistema de seguimiento de excepciones de vulnerabilidades y aceptación de riesgos que cubre flujos de aprobación, documentación de controles compensatorios y expiración automática para vulnerabilidades que incumplen los plazos de remediación del SLA. Úsala al levantar un proceso de gobernanza para aceptación de riesgos y aprobación de excepciones que respalde el cumplimiento de PCI DSS, SOC 2 o NIST CSF.
building-vulnerability-scanning-workflow
Construye un flujo de trabajo estructurado de escaneo de vulnerabilidades usando herramientas como Nessus, Qualys y OpenVAS para descubrir, priorizar y hacer seguimiento de la remediación de vulnerabilidades de seguridad en la infraestructura. Úsala cuando los equipos del SOC necesitan establecer procesos recurrentes de evaluación de vulnerabilidades, integrar los resultados del escaneo con las alertas del SIEM y construir paneles de seguimiento de remediación.
buscar-primero
Flujo de investigación antes de programar. Busca herramientas, librerías y patrones existentes antes de escribir código a medida. Delega la búsqueda en un subagente de investigación.
busqueda-exa
Búsqueda neuronal vía el MCP de Exa para web, código e investigación de empresas. Usa esta skill cuando el usuario necesite búsqueda web, ejemplos de código, inteligencia de empresas, búsqueda de personas o investigación profunda con el motor de búsqueda neuronal de Exa. Requiere cuenta y API key propia de Exa.
bypassing-authentication-with-forced-browsing
Descubre y accede a páginas, APIs e interfaces administrativas desprotegidas enumerando URLs y eludiendo los controles de autenticación durante evaluaciones de seguridad autorizadas.
cache-por-hash
Cachea resultados de procesamiento costoso de archivos usando hashes de contenido SHA-256 — independiente de la ruta, con autoinvalidación y separación en capa de servicio.
campana-marketing
Planificación y ejecución integral de campañas de marketing. Cubre investigación de audiencia, posicionamiento, definición del ángulo de campaña, copy de landing pages, secuencias de correo, posts sociales, copy de anuncios, guiones de video corto y calendarios de contenido. Úsala como capa de orquestación para lanzamientos multicanal de producto.
capacidad-producto
Traduce la intención de un PRD, una petición de roadmap o una discusión de producto en un plan de capacidad listo para implementar, que expone restricciones, invariantes, interfaces y decisiones sin resolver antes de iniciar trabajo multi-servicio. Úsala cuando se necesita un carril PRD-a-SRS nativo de Theus en lugar de prosa de planificación vaga.
cazador-vulnerabilidades
Caza problemas de seguridad explotables y de impacto real en repositorios. Se centra en vulnerabilidades alcanzables de forma remota que califican para reportes reales, en lugar de hallazgos ruidosos de solo alcance local.
coercing-authentication-with-coercer-petitpotam
Plan altoDesencadena autenticación de cuentas de máquina con PetitPotam (MS-EFSR) y Coercer (MS-RPRN, MS-DFSNM, MS-FSRVP, MS-EVEN) mediante los modos scan/coerce/fuzz de Coercer, canalizando la autenticación NTLM coaccionada hacia un relay contra AD CS Web Enrollment (ESC8), LDAP (RBCD) o SMB. Úsala en engagements autorizados para completar una cadena de coerción-relay contra un Domain Controller, o para validar las detecciones de coerción y las mitigaciones de signing/EPA.
collecting-indicators-of-compromise
Recopila, categoriza y distribuye sistemáticamente indicadores de compromiso (IOCs) durante y después de incidentes de seguridad para permitir la detección, el bloqueo y el intercambio de inteligencia de amenazas. Cubre indicadores de red, host, correo y comportamiento usando formatos STIX/TAXII y plataformas de inteligencia de amenazas. Se activa para solicitudes que impliquen recopilación de IOCs, extracción de indicadores, intercambio de indicadores de amenaza, indicadores de compromiso, exportación STIX o enriquecimiento de IOCs.
collecting-open-source-intelligence
Recopila y sintetiza inteligencia de fuentes abiertas (OSINT) sobre actores de amenazas, infraestructura maliciosa y campañas de ataque usando fuentes de datos públicas, herramientas de reconocimiento pasivo y monitoreo de la dark web. Úsala al investigar infraestructura externa de actores de amenazas, realizar reconocimiento previo a evaluaciones autorizadas de red team o enriquecer informes de CTI con contexto público del adversario. Se activa ante peticiones sobre Maltego, Shodan, OSINT framework, SpiderFoot o reconocimiento de infraestructura.
collecting-threat-intelligence-with-misp
Despliega MISP, configura feeds de amenazas (comunidad MISP, freetext, TAXII, CSV) y usa la API PyMISP para obtener, añadir y buscar eventos e IOC de forma programática, construyendo pipelines de recolección automatizados que agregan indicadores de fuentes comunitarias y comerciales. Úsala al recopilar, almacenar o correlacionar IOC e inteligencia de amenazas, o al scriptear la ingesta en MISP mediante PyMISP.
collecting-volatile-evidence-from-compromised-host
Recolecta evidencia forense volátil de un host comprometido siguiendo el orden de volatilidad, preservando la memoria, las conexiones de red, los procesos en ejecución y el estado del sistema con cadena de custodia documentada antes de que se pierdan. Úsala antes de aislar, apagar o remediar un host comprometido, especialmente cuando se sospecha malware fileless o residente en memoria, se necesita análisis de causa raíz, o la evidencia debe sostenerse en procesos legales.
compactacion-estrategica
Sugiere compactar el contexto manualmente en puntos lógicos del flujo de trabajo (fin de fase, cambio de tarea) en lugar de depender de la auto-compactación arbitraria. Incluye guía de decisión y qué sobrevive a la compactación.
comparador-baskets-prediccion
Compara baskets de mercados de predicción de Itô contra la base de conocimiento del usuario, notas de portafolio, contexto financiero, watchlist o tesis de investigación. Úsala para comparación de baskets y análisis de brechas en modo solo lectura, sin consejo de inversión ni trading en vivo.
compras-energia
Experiencia codificada en compras de electricidad y gas para grandes consumidores comerciales e industriales — optimización de tarifas, gestión de cargos por demanda, evaluación de PPA renovables, cobertura de riesgo de precio y reporte de sostenibilidad multi-instalación. Úsala al licitar suministro energético, optimizar tarifas, mitigar cargos por demanda, evaluar PPAs o construir estrategias energéticas.
concurrencia-swift-6-2
Concurrencia accesible de Swift 6.2 — código de un solo hilo por defecto, @concurrent para descargar trabajo a segundo plano de forma explícita y conformances aisladas para tipos del main actor. Úsala al migrar proyectos Swift 5.x/6.0/6.1 o al resolver errores de data races.
conducting-api-security-testing
Realiza pruebas de seguridad de APIs REST, GraphQL y gRPC para identificar vulnerabilidades en autenticación, autorización, limitación de tasa, validación de entradas y lógica de negocio. El evaluador usa el OWASP API Security Top 10 como marco de pruebas, combinando la interceptación de Burp Suite con colecciones de Postman y scripts personalizados para probar la seguridad de los endpoints en cada nivel de privilegio. Se activa ante solicitudes que involucren pruebas de seguridad de API, pentest de API REST, evaluación de seguridad de GraphQL o pruebas de vulnerabilidad de API.
conducting-cloud-incident-response
Responde a incidentes de seguridad en AWS, Azure y GCP mediante contención basada en identidad, análisis de registros nativos de la nube (CloudTrail, Azure Activity Logs, GCP Audit Logs), aislamiento de recursos y adquisición de evidencia forense adaptada a la infraestructura efímera de la nube. Úsala cuando alertas de CSPM o registros de auditoría muestren credenciales de nube comprometidas, cambios IAM no autorizados o una brecha que abarca servicios en la nube.
conducting-cloud-penetration-testing
Esta skill describe metodologías para realizar pruebas de penetración autorizadas contra entornos cloud de AWS, Azure y GCP. Cubre la comprensión del modelo de responsabilidad compartida para delimitar el alcance de las pruebas, el uso de herramientas de ataque específicas de la nube como Pacu y ScoutSuite, la explotación de configuraciones incorrectas de IAM, las pruebas de SSRF hacia los servicios de metadatos de la nube y el reporte de hallazgos alineado a la matriz MITRE ATT&CK Cloud.
conducting-cyber-risk-assessment-with-nist-800-30
Realiza una evaluación de riesgo de ciberseguridad defendible usando la metodología NIST SP 800-30 Rev 1: preparar alcance y un modelo de riesgo, identificar fuentes y eventos de amenaza, identificar vulnerabilidades y condiciones predisponentes, determinar probabilidad e impacto, computar el riesgo y comunicar los resultados como un registro de riesgos priorizado. Úsala cuando una organización necesite una verdadera *evaluación* de riesgo (no un puntaje de madurez), cuando un marco de control (CSF, ISO 27001, RMF, SOC 2, PCI) requiera un análisis de riesgo documentado como insumo, cuando la dirección pregunte "cuáles son nuestros principales riesgos y qué tan graves son", al evaluar el riesgo de un nuevo sistema o cambio mayor, o al construir un registro de riesgos desde cero. Es la metodología que alimenta la selección de marcos, los paquetes ATO y las decisiones de tratamiento. Palabras clave: risk assessment, NIST 800-30, modelado de amenazas, probabilidad e impacto, registro de riesgos, análisis de riesgo, fuentes de amenaza, vulnerabilidades, determinación de riesgo, riesgo cualitativo, matriz de riesgo, riesgo residual, tratamiento de riesgo.
conducting-domain-persistence-with-dcsync
Plan altoRealiza ataques DCSync abusando de los derechos de replicación MS-DRSR (DS-Replication-Get-Changes/-All) para suplantar a un controlador de dominio y extraer hashes de KRBTGT, Domain Admin y cuentas de servicio para forjar Golden Tickets, típicamente con Mimikatz. Úsala en engagements autorizados tras hallar principales con derechos de replicación, para establecer persistencia de dominio a largo plazo, o para validar detecciones de abuso de replicación.
conducting-external-reconnaissance-with-osint
Realiza reconocimiento externo con técnicas OSINT para mapear la superficie de ataque externa de una organización sin tocar los sistemas objetivo, reuniendo registros DNS, logs de Certificate Transparency, resultados de búsqueda, redes sociales, repositorios de código y bases de datos de brechas en un perfil del objetivo. Úsala para la fase pasiva de recopilación de información de un pentest, footprinting externo o recopilación de inteligencia de empleados/correos para una campaña de ingeniería social.
conducting-full-scope-red-team-engagement
Plan altoPlanifica y ejecuta un ejercicio de red team integral y alineado con MITRE ATT&CK que abarca modelado de amenazas, reconocimiento, acceso inicial y post-explotación para evaluar la capacidad de detección, prevención y respuesta de una organización frente a comportamientos de tipo APT. Úsala al planificar o ejecutar un ejercicio de alcance completo basado en objetivos, o en purple team contra las TTPs de un actor de amenaza concreto.
conducting-gdpr-compliance-assessment
Realiza evaluaciones integrales de cumplimiento del GDPR evaluando las actividades de tratamiento de datos frente al Reglamento UE 2016/679, incluidos los registros de actividades de tratamiento del Artículo 30, validación de la base jurídica, implementación de los derechos de los interesados, Data Protection Impact Assessments (DPIAs) bajo el Artículo 35, procedimientos de notificación de brechas, salvaguardas de transferencias internacionales (SCCs, decisiones de adecuación) y medidas técnicas/organizativas bajo el Artículo 32. Úsala al tratar datos personales de residentes de la UE, al preparar auditorías de la autoridad de control, al implementar privacy-by-design para nuevos sistemas, al delimitar brechas de cumplimiento para due diligence en M&A, al evaluar encargados de tratamiento terceros, o al responder a solicitudes de acceso de los interesados a escala. Incorpora orientación de 2026 de ICO, EDPB y consideraciones UK-GDPR posteriores a la Data (Use and Access) Act 2025. No la uses para implementar controles específicos del Artículo 32 —usa implementing-gdpr-data-protection-controls— ni para automatización de DSAR —usa implementing-gdpr-data-subject-access-request.
conducting-internal-network-penetration-test
Plan altoEjecuta una prueba de penetración de red interna simulando una amenaza interna o un atacante posterior a la brecha para identificar rutas de movimiento lateral, vectores de escalada de privilegios y exposición de datos sensibles dentro de la red corporativa.
conducting-internal-reconnaissance-with-bloodhound-ce
Realiza reconocimiento interno de Active Directory usando la base de datos de grafos de BloodHound Community Edition con los recolectores SharpHound (AD) y AzureHound (Entra ID), mapeando ACLs, sesiones y membresías de grupo en rutas de ataque desde un punto de apoyo de bajo privilegio hasta Domain Admin. Úsala tras un punto de apoyo inicial en AD para identificar cadenas de escalada de privilegios, o para validar que el endurecimiento de AD cerró rutas de ataque conocidas.
conducting-malware-incident-response
Responde a infecciones de malware en endpoints empresariales identificando la familia del malware, determinando los vectores de infección, evaluando la propagación y ejecutando procedimientos de contención, análisis, erradicación y recuperación alineados con MITRE ATT&CK. Úsala al responder a una infección de malware confirmada o sospechada, incluyendo brotes de troyanos/gusanos/ransomware, triaje de malware o remediación de endpoints infectados.
conducting-man-in-the-middle-attack-simulation
Simula ataques man-in-the-middle usando Ettercap, mitmproxy y Bettercap en entornos autorizados para interceptar, analizar y modificar el tráfico de red y así probar la imposición de cifrado, la validación de certificados y las capacidades de detección.
conducting-memory-forensics-with-volatility
Realiza análisis forense de memoria usando Volatility 3 para extraer evidencia de ejecución de malware, inyección de procesos, conexiones de red y robo de credenciales desde volcados de RAM capturados durante la respuesta a incidentes. Cubre la adquisición de memoria, el análisis de procesos, la inspección de DLLs y la detección de malware. Se activa ante solicitudes que involucren forense de memoria, análisis de RAM, el framework Volatility, investigación de volcados de memoria, análisis de evidencia volátil o adquisición de memoria en vivo.
conducting-mobile-app-penetration-test
Realiza pruebas de penetración de aplicaciones móviles iOS y Android siguiendo la OWASP Mobile Application Security Testing Guide (MASTG) para identificar vulnerabilidades en almacenamiento de datos, comunicación de red, autenticación, criptografía y controles de seguridad específicos de la plataforma. El tester realiza análisis estático de los binarios de la aplicación, análisis dinámico en tiempo de ejecución y pruebas de seguridad de la API para evaluar toda la superficie de ataque móvil. Se activa ante solicitudes de pentest de apps móviles, evaluación de seguridad iOS, pruebas de seguridad Android o evaluación OWASP MASTG.
conducting-network-penetration-test
Plan altoRealiza pruebas de penetración de red exhaustivas contra entornos objetivo autorizados mediante descubrimiento de hosts, escaneo de puertos, enumeración de servicios, identificación de vulnerabilidades y explotación controlada para evaluar la postura de seguridad de la infraestructura de red. El tester sigue la metodología PTES desde el reconocimiento hasta la post-explotación y el reporte. Se activa ante solicitudes de pentest de red, evaluación de seguridad de infraestructura, pruebas de red interna o pruebas del perímetro externo.
conducting-pass-the-ticket-attack
Plan altoRealiza movimiento lateral Pass-the-Ticket (PtT) extrayendo tickets Kerberos TGT/TGS de la memoria de LSASS en un host comprometido e inyectándolos en otra sesión para suplantar al dueño del ticket sin conocer su contraseña. Úsala durante post-explotación autorizada para moverse lateralmente o escalar acceso mediante tickets Kerberos robados, o para validar detecciones de robo y reutilización de tickets Kerberos.
conducting-phishing-incident-response
Responde a incidentes de phishing analizando los correos reportados, extrayendo indicadores, sandboxing de URLs/adjuntos, evaluando el compromiso de credenciales, poniendo en cuarentena los mensajes maliciosos en toda la organización y remediando las cuentas afectadas. Úsala al investigar un correo de phishing o phishing de credenciales reportado, una sospecha de spearphishing, o cuando se necesite una purga a nivel de buzón y remediación de cuentas.
conducting-post-incident-lessons-learned
Facilita revisiones posteriores al incidente estructuradas para identificar causas raíz, documentar qué funcionó y qué falló, y producir recomendaciones accionables que mejoren la respuesta a incidentes futura.
conducting-social-engineering-penetration-test
Plan altoDiseña y ejecuta una prueba de penetración de ingeniería social que combina perfilado de objetivos guiado por OSINT con campañas de phishing, vishing, smishing y pretexting físico usando herramientas como GoPhish, el Social Engineer Toolkit (SET) y Evilginx para medir la resiliencia de seguridad humana. Úsala al planificar o ejecutar una prueba autorizada de la superficie de ataque humana y al reportar resultados para identificar carencias en la formación de concienciación en seguridad.
conducting-social-engineering-pretext-call
Plan altoPlanifica y ejecuta llamadas de vishing (phishing por voz) con pretexto autorizadas para evaluar la susceptibilidad de los empleados a la ingeniería social y valorar los controles de concienciación en seguridad.
conducting-spearphishing-simulation-campaign
Plan altoEjecuta una simulación de spearphishing dirigida para acceso inicial desarrollando pretextos derivados de OSINT, construyendo payloads (HTML smuggling, documentos con macros, ISO/LNK, OneNote, códigos QR), levantando infraestructura de correo con dominios similares y SPF/DKIM/DMARC vía GoPhish, y rastreando resultados. Úsala en compromisos autorizados para obtener acceso inicial mediante phishing personalizado contra individuos específicos, a diferencia de las campañas amplias.
conducting-wireless-network-penetration-test
Plan altoRealiza pruebas de penetración autorizadas en redes inalámbricas para evaluar la seguridad de la infraestructura WiFi probando protocolos de cifrado débiles, bypass de portales cautivos, ataques evil twin, captura de handshakes WPA2/WPA3, detección de puntos de acceso rogue y ataques del lado del cliente. El evaluador analiza la autenticación inalámbrica, la segmentación de red y la efectividad de los sistemas de detección de intrusiones inalámbricas. Se activa ante peticiones sobre pentest inalámbrico, evaluación de seguridad WiFi, pruebas WPA2/WPA3 o detección de puntos de acceso rogue.
configuring-active-directory-tiered-model
Implementa el modelo de administración por niveles Enhanced Security Admin Environment (ESAE) de Microsoft para Active Directory, cubriendo la separación de Tier 0/1/2, estaciones de trabajo de acceso privilegiado (PAW), diseño de bosque administrativo y silos de políticas de autenticación. Úsala al diseñar o endurecer la arquitectura de acceso privilegiado de AD, segmentar cuentas Domain/Enterprise Admin en niveles o contener el movimiento lateral y el robo de credenciales (pass-the-hash, Kerberoasting, golden tickets).
configuring-aws-verified-access-for-ztna
Configura AWS Verified Access para ofrecer acceso zero trust a la red (ZTNA) sin VPN a aplicaciones internas, combinando proveedores de confianza de identidad (IAM Identity Center, Okta/OIDC), proveedores de postura del dispositivo (CrowdStrike, Jamf), la creación de políticas Cedar y el despliegue con Terraform. Úsala al reemplazar el acceso por VPN con ZTNA, escribir políticas de acceso Cedar, o desplegar instancias, grupos y endpoints de Verified Access en varias cuentas de AWS.
configuring-certificate-authority-with-openssl
Construye una jerarquía de Autoridad de Certificación PKI de dos niveles (Root CA offline más una Intermediate CA emisora) usando OpenSSL y la biblioteca cryptography de Python, cubriendo extensiones de certificado, puntos de distribución de CRL, configuración de un respondedor OCSP y la gestión de políticas de certificado. Úsala al montar una CA interna, emitir o revocar certificados X.509, o diseñar jerarquías de confianza PKI para casos de uso de TLS, firma de código o autenticación de cliente.
configuring-host-based-intrusion-detection
Configura sistemas de detección de intrusiones basados en host (HIDS) para monitorear la integridad de archivos, las llamadas al sistema y los cambios de configuración de los endpoints en busca de violaciones de seguridad. Úsala al desplegar OSSEC, Wazuh o AIDE para monitoreo de endpoints, construir políticas de monitoreo de integridad de archivos (FIM) o cumplir requisitos de conformidad para detección de cambios. Se activa ante solicitudes de configuración de HIDS, monitoreo de integridad de archivos, despliegue de OSSEC/Wazuh o detección basada en host.
configuring-hsm-for-key-storage
Configura Hardware Security Modules para el almacenamiento de claves criptográficas usando la interfaz estándar PKCS#11, cubriendo la generación de claves, firma, cifrado y gestión de claves en HSM físicos y en SoftHSM2 para desarrollo. Úsala al proteger claves criptográficas para que nunca salgan del límite de un dispositivo endurecido, o al construir y probar flujos de gestión de claves basados en PKCS#11.
configuring-identity-aware-proxy-with-google-iap
Configura el Identity-Aware Proxy (IAP) de Google Cloud vía gcloud para exigir verificación de identidad por solicitud en Compute Engine, App Engine, Cloud Run y GKE, incluyendo bindings de IAM, niveles de acceso de Access Context Manager, ajustes de sesión/reautenticación y acceso programático de cuentas de servicio. Úsala al reemplazar el acceso por VPN con acceso basado en identidad a backends de GCP o al configurar políticas context-aware de zero-trust para servicios de Google Cloud.
configuring-ldap-security-hardening
Endurece los servicios de directorio LDAP frente a recolección de credenciales, inyección LDAP, binding anónimo y bypass de channel binding imponiendo LDAPS, channel binding y firma LDAP. Úsala al asegurar un entorno LDAP o Active Directory frente a estas clases de ataque o al auditar configuraciones de servicios de directorio en busca de estas vulnerabilidades.
configuring-microsegmentation-for-zero-trust
Configura políticas de microsegmentación para imponer acceso de mínimo privilegio entre cargas de trabajo usando herramientas como VMware NSX, Illumio y Calico, evitando el movimiento lateral en arquitecturas zero trust. Úsala al diseñar o implementar microsegmentación de red como parte de una arquitectura zero trust alineada con NIST SP 800-207.
configuring-multi-factor-authentication-with-duo
Despliega la autenticación multifactor de Cisco Duo en aplicaciones empresariales, VPN, RDP y puntos de acceso SSH, cubriendo la configuración del Duo Authentication Proxy, políticas de autenticación adaptativa, evaluación de confianza del dispositivo y despliegue resistente al phishing con WebAuthn/FIDO2 alineado con NIST 800-63B AAL2/AAL3. Úsala al añadir o endurecer MFA para acceso remoto, VPN o inicios de sesión privilegiados con Duo.
configuring-network-segmentation-with-vlans
Diseña e implementa segmentación de red basada en VLAN (802.1Q) en switches administrables para aislar zonas como corporativa, servidores, DMZ, invitados e IoT, y limitar las vías de movimiento lateral. Úsala al segmentar una red empresarial en zonas de seguridad aisladas, al cumplir mandatos de conformidad (PCI-DSS, HIPAA, SOC 2) de aislamiento de red, o al reducir el radio de impacto de un incidente de seguridad.
configuring-oauth2-authorization-flow
Configura flujos de autorización OAuth 2.0 seguros, incluidos Authorization Code con PKCE, Client Credentials y Device Authorization Grant, cubriendo la selección de flujo, la implementación de PKCE, la gestión del ciclo de vida de los tokens y el diseño de scopes según OAuth 2.1. Úsala al implementar o endurecer la autenticación/autorización OAuth 2.0 para clientes web, móviles, SPA o de máquina a máquina.
configuring-pfsense-firewall-rules
Configura reglas de firewall pfSense, políticas NAT, túneles IPsec/OpenVPN y traffic shaping para imponer segmentación de red y controlar el tráfico entre zonas como DMZ, interna, invitados e IoT. Úsala al desplegar un firewall perimetral o interno pfSense, configurar NAT de port-forwarding, establecer VPNs sitio a sitio o de acceso remoto, o aplicar políticas de QoS/ancho de banda.
configuring-snort-ids-for-intrusion-detection
Instala, configura y ajusta Snort 3 para monitorear el tráfico de red en busca de actividad maliciosa usando rulesets personalizados y comunitarios, preprocesadores y plugins de salida de alertas. Úsala al desplegar detección de intrusiones basada en red en puntos de frontera clave, escribir reglas Snort personalizadas, ajustar rulesets para reducir falsos positivos o integrar las alertas de Snort con un SIEM.
configuring-suricata-for-network-monitoring
Despliega y configura el IDS/IPS Suricata con los rulesets de Emerging Threats, logging EVE JSON y reglas personalizadas para la inspección de tráfico de alto rendimiento y con reconocimiento de protocolo (HTTP, TLS, DNS, SMB) e integración con SIEM. Úsala al ejecutar Suricata en modo IDS o IPS inline para detectar o bloquear tráfico malicioso, o al combinar detección basada en firmas con detección de anomalías de protocolo y extracción de archivos.
configuring-tls-1-3-for-secure-communications
Configura TLS 1.3 (RFC 8446) en servidores, cubriendo la selección de cipher suites y grupos de intercambio de claves, y valida la configuración resultante con openssl s_client y testssl.sh. Úsala al desplegar o endurecer TLS 1.3 para comunicaciones seguras, o al probar un servidor en busca de errores de configuración y vulnerabilidades comunes de TLS.
configuring-windows-defender-advanced-settings
Configura los ajustes de protección avanzada de Microsoft Defender for Endpoint (MDE), incluidas las reglas de reducción de superficie de ataque, el acceso controlado a carpetas, la protección de red y la protección contra exploits. Úsala al endurecer endpoints Windows más allá de los ajustes por defecto de Defender, desplegar protección de endpoints de nivel empresarial o cumplir requisitos de conformidad para defensa avanzada contra malware. Se activa ante solicitudes de configuración de Windows Defender, reglas ASR, ajuste de MDE o seguridad de endpoints de Microsoft.
configuring-windows-event-logging-for-detection
Configura el registro de eventos de Windows con políticas de auditoría avanzadas para generar eventos de seguridad de alta fidelidad orientados a la detección de amenazas y la investigación forense. Úsala al habilitar políticas de auditoría para eventos de inicio de sesión, creación de procesos, uso de privilegios y acceso a objetos que alimenten reglas de detección del SIEM. Se activa ante solicitudes de política de auditoría de Windows, configuración de registro de eventos, logging de seguridad o logging orientado a la detección.
configuring-zscaler-private-access-for-ztna
Configura Zscaler Private Access (ZPA) para reemplazar la VPN tradicional con acceso a red de confianza cero desplegando App Connectors, definiendo segmentos de aplicación, configurando políticas de acceso basadas en identidad y postura del dispositivo, e integrando con IdPs. Úsala al reemplazar concentradores VPN con ZTNA o al brindar a usuarios remotos acceso seguro a aplicaciones internas sin conectividad a nivel de red.
consejo
Convoca un consejo de cuatro voces para decisiones ambiguas, trade-offs y llamadas de avanzar/no avanzar. Úsalo cuando existen varios caminos válidos y necesitas desacuerdo estructurado antes de elegir.
construccion-harness-agentes
Diseña y optimiza espacios de acción de agentes de IA, definiciones de tools y formato de observaciones para elevar la tasa de tareas completadas.
constructor-conectores
Construye un nuevo conector o provider de API replicando exactamente el patrón de integración existente del repositorio destino. Úsala al añadir una integración más sin inventar una segunda arquitectura.
constructor-equipos
Menú interactivo para explorar los agentes disponibles, componer un equipo ad-hoc (máx. 5) y despacharlos en paralelo sobre una tarea, con síntesis final de resultados.
consulta-documentacion
Consulta documentación actualizada de librerías y frameworks vía el MCP Context7 en lugar de depender de los datos de entrenamiento. Actívala ante preguntas de configuración, referencias de API, ejemplos de código, o cuando el usuario menciona un framework (p. ej. React, Next.js, Prisma).
consultas-genomicas-gget
Flujo con el CLI y el paquete Python de gget para consultas rápidas a bases de datos genómicas, búsqueda de secuencias, consultas estilo BLAST, verificaciones de enriquecimiento y registros reproducibles de evidencia bioinformática. Úsala cuando una tarea necesite una consulta rápida a bases de datos de referencia genómica.
contacto-inversores
Redacta correos en frío, textos para intros cálidas, seguimientos, correos de actualización y comunicaciones con inversores durante el levantamiento de capital. Úsala cuando se necesite contactar a ángeles, VCs, inversores estratégicos o aceleradoras con mensajes concisos y personalizados.
containing-active-breach
Ejecuta estrategias de contención para detener las operaciones de un adversario activo y prevenir el movimiento lateral durante una brecha de seguridad confirmada. Implementa contención a corto y largo plazo mediante segmentación de red, aislamiento de endpoints, revocación de credenciales y modificaciones de control de acceso. Se activa ante solicitudes que involucren contención de brechas, prevención de movimiento lateral, aislamiento de red, contención de amenazas activas o respuesta a incidentes en vivo.
continuous-llm-red-teaming-with-promptfoo
Integra Promptfoo y DeepTeam en CI/CD para red-teaming automatizado y repetible de aplicaciones LLM contra los presets de OWASP LLM Top 10, OWASP Agentic y MITRE ATLAS, haciendo fallar el build cuando hay regresiones en vulnerabilidades de jailbreak o inyección. Úsala para pruebas adversariales continuas en CI/CD, como puerta de seguridad que bloquea el merge o para comparar versiones de modelo/prompt en informes de cumplimiento.
correlating-security-events-in-qradar
Correlaciona eventos de seguridad en IBM QRadar SIEM usando AQL (Ariel Query Language), reglas personalizadas, building blocks y gestión de offenses para detectar ataques multietapa a través de fuentes de log de red, endpoint y aplicación. Úsala cuando los analistas del SOC necesiten investigar offenses de QRadar, construir reglas de correlación o afinar la lógica de detección para reducir falsos positivos.
correlating-threat-campaigns
Correlaciona incidentes de seguridad dispares, IOCs y comportamientos adversarios a lo largo del tiempo y entre organizaciones para identificar campañas de amenaza unificadas, atribuirlas a actores comunes y extraer indicadores compartidos para mejorar la detección. Úsala cuando múltiples incidentes exhiban indicadores solapados, cuando campañas de ataque a nivel sectorial requieran análisis interorganizacional, o al construir productos de inteligencia a nivel de campaña. Se activa ante solicitudes que impliquen análisis de campañas, clustering de incidentes, correlación interorganizacional de IOCs o el motor de correlación de MISP.
corrutinas-flows-kotlin
Patrones de corrutinas y Flow de Kotlin para Android y KMP — concurrencia estructurada, operadores de Flow, StateFlow, manejo de errores y testing.
creacion-video-remotion
Buenas prácticas para Remotion — creación de video con React. 29 reglas de dominio que cubren 3D, animaciones, audio, subtítulos, gráficas, transiciones y más.
cumplimiento-aduanero
Experiencia codificada en documentación aduanera, clasificación arancelaria, optimización de aranceles, cribado de partes restringidas y cumplimiento regulatorio en múltiples jurisdicciones. Incluye lógica de clasificación HS, aplicación de Incoterms, aprovechamiento de TLC y mitigación de sanciones. Úsala para despacho aduanero, clasificación arancelaria, cumplimiento comercial, documentación de importación/exportación u optimización de aranceles.
cumplimiento-hipaa
Punto de entrada específico de HIPAA para trabajo de privacidad y seguridad en salud. Úsala cuando la tarea se enmarque explícitamente en HIPAA, manejo de PHI, entidades cubiertas, BAAs, postura ante brechas o requisitos de cumplimiento sanitario de EE. UU.
datos-sensibles-salud
Patrones de cumplimiento para Información de Salud Protegida (PHI) y datos personales (PII) en aplicaciones de salud. Cubre clasificación de datos, control de acceso, trazas de auditoría, cifrado y vectores comunes de fuga.
decimales-tokens-evm
Previene errores silenciosos por desajuste de decimales entre cadenas EVM. Cubre consulta de decimales en tiempo de ejecución, caché por cadena, deriva de precisión en tokens puenteados y normalización segura para bots, dashboards y herramientas DeFi.
decisiones-arquitectura
Captura las decisiones arquitectónicas tomadas durante las sesiones de Theus como ADR estructurados. Detecta los momentos de decisión, registra el contexto, las alternativas consideradas y la justificación. Mantiene el registro de ADR en el almacén de Ñaupa (tool manage_adr del MCP theus-naupa) para que los futuros desarrolladores entiendan por qué el código base tiene la forma que tiene.
defending-llms-with-guardrails
Despliega la clasificación de seguridad de Llama Guard 3, los raíles de diálogo programables de NeMo Guardrails y los pipelines de escaneo de entrada/salida de LLM Guard como defensas complementarias en tiempo de ejecución que inspeccionan y restringen los prompts y respuestas de LLM. Úsala al añadir una capa de seguridad de producción en tiempo de ejecución a una aplicación de LLM, RAG o agente para bloquear jailbreaks, prompt injection (OWASP LLM01), contenido tóxico o fuga de datos sensibles antes de que llegue al modelo o salga de él.
demos-ui
Graba videos de demo pulidos de aplicaciones web usando Playwright. Úsala cuando se pida un demo, walkthrough, grabación de pantalla o video tutorial de una app web. Produce videos WebM con cursor visible, ritmo natural y acabado profesional.
deobfuscating-javascript-malware
Desofusca JavaScript malicioso hallado en páginas de phishing, web skimmers y scripts dropper revirtiendo capas de codificación, cadenas de eval, manipulación de cadenas y ofuscación de flujo de control para revelar la lógica maliciosa original. Úsala al investigar el JavaScript ofuscado de una página de phishing, analizar un web skimmer tipo Magecart o desofuscar un dropper de JavaScript que descarga malware de segunda etapa.
deobfuscating-powershell-obfuscated-malware
Desofusca sistemáticamente malware de PowerShell multicapa usando análisis de AST, trazado dinámico y herramientas como PSDecode y PowerDecode para revelar payloads ocultos e infraestructura C2. Úsala durante la respuesta a incidentes o el análisis de malware cuando un script de PowerShell está ofuscado con codificación, manipulación de cadenas o trucos de invocación y necesitas recuperar los comandos subyacentes, los payloads soltados o los endpoints C2.
deploying-active-directory-honeytokens
Despliega honeytokens basados en engaño en Active Directory, incluyendo cuentas privilegiadas falsas con AdminCount=1, SPNs falsos para detectar Kerberoasting (honeyroasting), GPOs señuelo con trampas cpassword y rutas falsas de BloodHound. Monitorea los Windows Security Event IDs 4769, 4625, 4662, 5136 en busca de interacción con los honeytokens. Úsala al implementar defensas de engaño en AD para detectar movimiento lateral, robo de credenciales y reconocimiento.
deploying-cloud-deception-with-decoy-resources
Despliega engaño (deception) nativo en la nube en AWS, Azure y GCP usando recursos señuelo (honey) cuyo único propósito es generar una alerta de alta fidelidad en el instante en que un atacante los toca: canary IAM access keys, usuarios/roles/service principals señuelo sin permisos, buckets de almacenamiento honey y secretos señuelo en Secrets Manager / Key Vault / Secret Manager. Cablea la detección a través de CloudTrail + EventBridge, watchlists de honeytokens de Azure Sentinel + Defender, y Cloud Audit Logs de GCP, de modo que cualquier uso de un señuelo se enrute al SOC con casi cero falsos positivos. Úsala al proteger cuentas y almacenes de datos en la nube, cuando una organización solo tiene honeypots on-prem y necesita cobertura en la nube, al sembrar claves AWS falsas para atrapar robo de credenciales y exposición por fuga de código, o al detectar reconocimiento y movimiento lateral en la nube. Keywords: cloud deception, canary token AWS, honey S3 bucket, decoy IAM credentials, CloudTrail alert, GuardDuty, Sentinel honeytoken, decoy secret, honey service account, cloud honeypot, breach detection.
deploying-cloudflare-access-for-zero-trust
Despliega Cloudflare Access con Cloudflare Tunnel para acceso zero trust a aplicaciones autoalojadas, configurando políticas basadas en identidad, comprobaciones de postura de dispositivo y registro del cliente WARP como reemplazo de VPN. Úsala al sustituir la VPN por Cloudflare One, exponer aplicaciones internas sin puertos de entrada abiertos o asegurar el acceso de contratistas o terceros a aplicaciones específicas.
deploying-decoy-files-for-ransomware-detection
Despliega archivos canario (honeytokens) por los sistemas de ficheros para detectar la actividad de cifrado del ransomware en tiempo real. Usa documentos señuelo colocados estratégicamente y monitorizados mediante file integrity monitoring o watchdogs a nivel del SO para disparar alertas cuando el ransomware los modifica o cifra. Se activa ante solicitudes de despliegue de canarios de ransomware, configuración de honeyfiles, detección de ransomware basada en engaño o file integrity monitoring para el cifrado.
deploying-edr-agent-with-crowdstrike
Despliega y configura agentes EDR de CrowdStrike Falcon en endpoints empresariales para habilitar detección de amenazas en tiempo real, análisis de comportamiento y respuesta automatizada. Úsala al incorporar endpoints a la cobertura EDR, configurar políticas de detección o integrar la telemetría de Falcon con plataformas SIEM. Se activa ante solicitudes de despliegue de CrowdStrike, instalación del sensor Falcon, configuración de políticas EDR o detección y respuesta en endpoints.
deploying-honeytokens-and-canarytokens
Planta artefactos señuelo basados en Canarytokens (credenciales trampa, tokens DNS, URLs web-bug, claves AWS, documentos, kubeconfigs) usando el proyecto de código abierto Canarytokens de Thinkst y alerta por correo o webhook cuando se toca un token. Úsala para detección de intrusiones de alta fidelidad en zonas de baja telemetría como recursos compartidos de archivos o almacenes de credenciales, o para atrapar el volcado de credenciales y la preparación de robo de datos.
deploying-osquery-for-endpoint-monitoring
Despliega y configura osquery para monitorización de endpoints en tiempo real usando consultas basadas en SQL para inspeccionar procesos en ejecución, puertos abiertos, software instalado y configuración del sistema. Úsala al construir visibilidad del estado de los endpoints, hacer threat hunting en toda la flota o implementar monitorización de cumplimiento. Se activa ante solicitudes que impliquen despliegue de osquery, visibilidad de endpoints, gestión de flota o consultas de endpoints basadas en SQL.
deploying-palo-alto-prisma-access-zero-trust
Despliega Palo Alto Networks Prisma Access para acceso a red de confianza cero basado en SASE, configurando agentes GlobalProtect, ZTNA Connectors, aplicación de políticas de seguridad e integración con Strata Cloud Manager para una gestión unificada. Úsala al implementar SASE de nivel empresarial con ZTNA/SWG/CASB/FWaaS integrado, al reemplazar tanto la VPN como los firewalls de sucursal con seguridad entregada desde la nube, o al integrar ZTNA con un parque NGFW existente de Palo Alto.
deploying-ransomware-canary-files
Despliega y monitoriza archivos canary contra ransomware con la biblioteca watchdog de Python, colocando archivos señuelo que imitan objetivos de alto valor (registros financieros, credenciales, exports de bases de datos) donde el ransomware enumera primero, y alertando por email, Slack o syslog ante cualquier lectura/modificación/renombrado/eliminación. Úsala para detección temprana de ransomware en servidores de archivos, NAS o endpoints, o para complementar el EDR donde no se puedan desplegar agentes.
deploying-software-defined-perimeter
Despliega un Software-Defined Perimeter según la especificación CSA v2.0, configurando Single Packet Authorization, mutual TLS y los componentes controlador/gateway de SDP para imponer acceso de red de confianza cero. Úsala al construir o endurecer una arquitectura de red de confianza cero, al implementar infraestructura "invisible" basada en SPA que oculta servicios del escaneo no autenticado, o al cumplir requisitos de conformidad para acceso de red de confianza cero.
deploying-tailscale-for-zero-trust-vpn
Despliega y configura Tailscale (o Headscale autoalojado) como VPN mesh de confianza cero basada en WireGuard, estableciendo ACLs conscientes de identidad, exit nodes, subnet routers y MagicDNS para conectividad cifrada peer-to-peer. Úsala al reemplazar servidores VPN tradicionales por una red mesh autenticada por identidad o imponer listas de control de acceso granulares por dispositivo.
desarrollo-por-intencion
Convierte cambios de producto e ingeniería ambiguos o de alto impacto en criterios de aceptación acotados y verificables antes de la implementación o en paralelo a ella. Úsala cuando un usuario pida clarificar una funcionalidad, definir criterios de aceptación, mitigar el riesgo de un cambio de seguridad/datos/migración/integración, preparar requisitos de implementación para otro agente, o hacer testeable una petición compleja. No la actives para ediciones triviales, arreglos directos, depuración activa, revisión de código, ni peticiones de implementación cuyas condiciones de aceptación ya están claras, salvo que el usuario invoque esta skill explícitamente.
descubrimiento-marca
Úsala cuando una marca necesite descubrir o articular su identidad mediante entrevistas estructuradas en varias sesiones. Cubre propósito, posicionamiento, audiencia, personalidad, voz, narrativa y la tensión fundador-marca en 8 módulos, usando laddering, los 5 porqués y técnicas proyectivas. Produce una sesión reanudable con estado persistido en disco y un brandbook maestro (90_SINTESIS.md).
descubrimiento-plugins-laravel
Descubre y evalúa paquetes de Laravel mediante el MCP de LaraPlugins.io. Úsala cuando el usuario quiera encontrar plugins, verificar la salud de un paquete o evaluar compatibilidad con versiones de Laravel/PHP.
designing-adversary-engagement-with-mitre-engage
Planifica, ejecuta y mide una operación de compromiso del adversario usando el framework MITRE Engage para que la decepción desplegada esté guiada por estrategia en lugar de desplegarse de forma ad hoc. Cubre la Engage Matrix (Prepare, Expose, Affect, Elicit, Understand), el Proceso Operativo de 10 Pasos, el mapeo de Actividades de engagement a las técnicas ATT&CK que exponen y la definición de Goals y Operational Objectives medibles. Úsala cuando un equipo tiene honeypots, honeytokens o canary tokens pero sin estrategia coordinadora, cuando el liderazgo pregunta «¿deberíamos comprometer a los atacantes y cómo?», al construir un programa de decepción/denegación, al redactar un plan de operación de compromiso del adversario o al decidir qué Actividades de decepción desplegar contra un actor de amenaza específico. Palabras clave: MITRE Engage, adversary engagement, estrategia de decepción cibernética, denial and deception, Engage Matrix, EAC, EGO, Expose Affect Elicit, programa de decepción, estrategia de honeypot, operación de engagement.
destilado-reglas
Escanea las skills para extraer principios transversales y destilarlos en reglas — añadir a archivos de reglas existentes, revisarlos o crear archivos nuevos
detecting-ai-model-prompt-injection-attacks
Detecta inyección de prompts mediante coincidencia de firmas por regex, puntuación heurística de anomalías estructurales y clasificación con transformers basados en DeBERTa, señalando inyecciones directas (anulaciones del system prompt, escapes de role-play) e indirectas (payloads codificados, ofuscación) según el OWASP LLM Top 10 (LLM01:2025). Úsala en capas de validación de entrada para chatbots/agentes/pipelines RAG, o para clasificar retrospectivamente intentos de inyección en logs o investigaciones de incidentes.
detecting-anomalies-in-industrial-control-systems
Despliega detección de anomalías para entornos OT/ICS usando machine learning sobre líneas base de red OT, modelos de proceso basados en física y análisis de tráfico Modbus/DNP3/OPC UA para señalar desviaciones, dispositivos no autorizados y discrepancias contra los datos del historian. Úsala para monitoreo continuo de OT, establecer una línea base del sondeo determinista de SCADA o investigar alertas de Nozomi Guardian/Dragos que requieran un análisis de protocolo más profundo.
detecting-anomalous-authentication-patterns
Detecta patrones de autenticación anómalos usando analíticas UEBA, líneas base estadísticas y modelos de machine learning para identificar viajes imposibles, credential stuffing, fuerza bruta, password spraying y comportamientos de cuentas comprometidas en los registros de autenticación. Se activa ante solicitudes de detección de anomalías de autenticación, análisis de comportamiento de inicio de sesión, implementación de UEBA o investigación de inicios de sesión sospechosos.
detecting-api-enumeration-attacks
Detecta ataques de enumeración de API (BOLA/IDOR, OWASP API1:2023) escribiendo reglas de detección de SIEM que señalan la iteración secuencial o de identificadores UUID, la manipulación de parámetros y patrones mixtos de respuestas 200/401/403 desde logs de API gateway y WAF. Úsala al investigar sospechas de abuso de autorización a nivel de objeto, construir consultas de threat-hunting para bypass de control de acceso en API o endurecer el logging/rate-limiting de API frente a la enumeración.
detecting-arp-poisoning-in-network-traffic
Detecta el envenenamiento/spoofing ARP de capa 2 desplegando ARPWatch, Dynamic ARP Inspection (DAI), análisis de paquetes con Wireshark y scripts de monitoreo personalizados en Python que marcan floods de ARP gratuito, cambios en el mapeo IP-a-MAC y direcciones IP duplicadas. Úsala al investigar sospecha de interceptación man-in-the-middle o secuestro de sesión en un segmento de red local, o al construir detección de anomalías de capa 2 para un SOC.
detecting-attacks-on-historian-servers
Detecta ciberataques a servidores historian de OT (OSIsoft PI, Ignition, GE Proficy, Wonderware InSQL) usando un detector en Python que señala consultas no autorizadas, manipulación de datos e indicadores de movimiento lateral a medida que los historian pivotan entre redes IT y OT. Úsala al monitorear historian que puentean zonas IT/OT en busca de compromiso, investigar la explotación de CVE específicos de historian, o validar la integridad de los datos del historian tras una sospecha de incidente OT.
detecting-attacks-on-scada-systems
Esta skill cubre la detección de ciberataques dirigidos a sistemas SCADA (Supervisory Control and Data Acquisition), incluidos ataques man-in-the-middle sobre protocolos industriales, inyección de comandos no autorizada en PLCs, compromiso de HMI, manipulación de datos del historian y denegación de servicio contra las comunicaciones del sistema de control. Aprovecha sistemas de detección de intrusiones específicos de OT, detección de anomalías en protocolos industriales y analítica de datos de proceso para identificar ataques que las herramientas de seguridad IT tradicionales pasan por alto.
detecting-aws-cloudtrail-anomalies
Detecta patrones inusuales de llamadas a la API en los logs de AWS CloudTrail usando boto3, líneas base estadísticas y análisis de comportamiento para identificar compromiso de credenciales, escalada de privilegios y acceso no autorizado a recursos.
detecting-aws-credential-exposure-with-trufflehog
Escanea repositorios de código fuente, pipelines CI/CD y archivos de configuración en busca de credenciales AWS expuestas con TruffleHog, git-secrets y detección nativa de AWS. Úsala al integrar el escaneo de secretos en CI/CD, al auditar repositorios (incluido el historial git) en busca de claves AWS commiteadas históricamente, al responder a una alerta de GuardDuty sobre uso de credenciales desde una ubicación inesperada, o al verificar que la rotación de credenciales eliminó todas las claves expuestas.
detecting-aws-guardduty-findings-automation
Construye pipelines automatizados de respuesta a hallazgos de AWS GuardDuty usando EventBridge y Lambda para disparar respuesta a incidentes en tiempo real, poner en cuarentena automáticamente recursos comprometidos y enrutar notificaciones de seguridad. Úsala al diseñar playbooks de remediación automatizada para hallazgos de GuardDuty en VPC Flow Logs, CloudTrail, DNS, EKS o eventos de datos de S3, o al reducir el tiempo medio de respuesta a amenazas en la nube.
detecting-aws-iam-privilege-escalation
Detecta rutas de escalada de privilegios en AWS IAM usando boto3 y el análisis de políticas de Cloudsplaining para identificar políticas excesivamente permisivas, combinaciones peligrosas de permisos y violaciones del mínimo privilegio.
detecting-azure-lateral-movement
Detecta movimiento lateral en entornos Azure AD/Entra ID usando los logs de auditoría de la Microsoft Graph API, consultas de hunting KQL de Azure Sentinel y correlación de anomalías de inicio de sesión para identificar escalada de privilegios, robo de tokens y pivoteo entre tenants.
detecting-azure-service-principal-abuse
Detecta abuso de service principals de Azure en Microsoft Entra ID usando consultas de detección KQL (Sentinel/Splunk) contra los Azure AD Audit y Sign-in Logs, cubriendo credenciales añadidas, asignación de roles privilegiados, evasión del admin consent y enumeración de service principals. Úsala al investigar sospechas de escalada de privilegios o persistencia vía service principals, o al construir consultas de threat-hunting para el abuso de identidad en Entra ID.
detecting-azure-storage-account-misconfigurations
Audita cuentas de almacenamiento Azure Blob y ADLS en busca de exposición por acceso público, tokens SAS débiles o de larga vida, cifrado en reposo ausente, tráfico HTTPS-only deshabilitado y versiones de TLS obsoletas, usando el SDK azure-mgmt-storage de Python para generar un informe con puntuación de riesgo. Úsala al evaluar las cuentas de almacenamiento de una suscripción Azure en busca de errores de configuración, al construir comprobaciones de postura de seguridad en la nube o al investigar una sospecha de exposición de datos por acceso público a blobs.
detecting-beaconing-patterns-with-zeek
Realiza análisis estadístico de los intervalos de conexión del conn.log de Zeek para detectar patrones de beaconing C2. Usa la librería ZAT para cargar los registros de Zeek en DataFrames de Pandas, calcula la desviación estándar del tiempo entre llegadas y marca conexiones periódicas con bajo jitter. Úsala al cazar callbacks de command-and-control en datos de red.
detecting-bluetooth-low-energy-attacks
Detecta y analiza ataques de seguridad sobre Bluetooth Low Energy (BLE) como sniffing, ataques de replay, abuso de enumeración GATT e interceptación Man-in-the-Middle. Usa sniffers Ubertooth One y nRF52840 para la captura de paquetes, la librería Python bleak para enumeración de servicios GATT y crackle para romper el cifrado BLE. Úsala al evaluar la seguridad BLE de dispositivos IoT, monitorizar ataques basados en BLE sobre infraestructura inalámbrica o realizar pruebas de penetración BLE autorizadas. Se activa ante solicitudes de evaluación de seguridad BLE, sniffing con Ubertooth, enumeración GATT o detección de replay BLE.
detecting-broken-object-property-level-authorization
Detecta y prueba OWASP API3:2023 Broken Object Property Level Authorization (BOPLA), cubriendo la exposición excesiva de datos en respuestas de API y el mass assignment mediante propiedades inyectadas en el cuerpo de la solicitud. Úsala al revisar respuestas/solicitudes de API en busca de campos de objeto sobreexpuestos o sobreescribibles, o al construir reglas de detección y casos de prueba para brechas de autorización a nivel de propiedad que las comprobaciones a nivel de objeto pasan por alto.
detecting-business-email-compromise
Detecta el fraude de Business Email Compromise (BEC), donde los atacantes suplantan a ejecutivos o proveedores para engañar a empleados y lograr transferencias bancarias o divulgación de datos sin enlaces maliciosos, usando reglas de gateway de correo, analítica de comportamiento y controles de procesos financieros. Úsala al investigar un correo sospechoso de suplantación de ejecutivo/proveedor o al construir reglas de detección para fraude de transferencia de fondos por ingeniería social.
detecting-business-email-compromise-with-ai
Despliega sistemas de detección impulsados por IA y NLP para identificar ataques de business email compromise analizando el estilo de escritura, los patrones de comportamiento y las anomalías contextuales que evaden los filtros tradicionales basados en reglas.
detecting-cloud-threats-with-guardduty
Despliega y operacionaliza Amazon GuardDuty, cubriendo los planes de protección para S3, EKS, monitorización de runtime de EC2 y Lambda, interpretando la severidad de los hallazgos y construyendo respuesta automatizada con EventBridge y Lambda. Úsala al establecer detección de amenazas para cuentas de AWS, investigar hallazgos en instancias comprometidas o abuso de credenciales, o construir playbooks de respuesta a incidentes automatizados.
detecting-command-and-control-over-dns
Detecta tráfico command-and-control (C2) tunelizado sobre DNS de herramientas como Iodine, dnscat2, dns2tcp y el DNS beacon de Cobalt Strike, mediante análisis de entropía de Shannon de los subdominios de las consultas, clasificación DGA basada en ML, correlación con passive DNS y firmas Zeek/Suricata. Úsala al investigar sospecha de DNS tunneling, clasificar dominios DGA, detectar beaconing por DNS o construir reglas de anomalías DNS para un SOC/SIEM.
detecting-compromised-cloud-credentials
Detecta credenciales de nube comprometidas en AWS, Azure y GCP analizando actividad anómala de la API, patrones de viaje imposible e indicadores de credential-stuffing usando GuardDuty, Microsoft Defender for Identity y Google SCC Event Threat Detection. Úsala al investigar alertas sobre actividad de la API de nube desde ubicaciones desconocidas, al responder a una notificación de credencial expuesta, o al delimitar un compromiso de credenciales.
detecting-container-drift-at-runtime
Detecta drift no autorizado en tiempo de ejecución en contenedores monitoreando la ejecución de binarios, cambios en el sistema de archivos y desviaciones de configuración respecto a la imagen original inmutable, usando Falco y Microsoft Defender for Containers. Úsala al validar controles de infraestructura inmutable, buscar instalaciones de paquetes o binarios inesperados escritos dentro de un contenedor en ejecución, o determinar si un contenedor se desvió de la imagen con la que se construyó. Palabras clave: drift, infraestructura inmutable, nuevo binario ejecutado, instalación de paquetes, discrepancia de imagen, Falco. No la uses para detectar escape del contenedor al host: usa detecting-container-escape-attempts.
detecting-container-escape-attempts
Detecta la fuga de contenedores en tiempo de ejecución a través de distintas herramientas —manipulación de namespaces, abuso de capabilities, exploits de kernel, montajes sensibles del host y syscalls anómalas— y explica qué señales importan sin importar si Falco, Sysdig, auditd o un EDR realiza la recolección. Úsala al decidir qué comportamiento de breakout monitorear, investigar una sospecha de fuga de Docker o Kubernetes o comparar la cobertura de escape entre sensores de runtime. Palabras clave: container escape, breakout, namespaces, CAP_SYS_ADMIN, privileged, hostPath, kernel exploit, syscall. No la uses para la sintaxis de reglas de Falco en sí —usa detecting-container-escape-with-falco-rules; para un barrido de configuración estática usa performing-container-escape-detection.
detecting-container-escape-with-falco-rules
Escribe y afina la sintaxis de reglas de Falco para detectar escapes de contenedor -condiciones, macros, listas, prioridades y campos de salida- cubriendo montajes del sistema de archivos del host, acceso a rutas sensibles del host, carga de módulos del kernel y abuso de capabilities privilegiadas, incluyendo cómo reducir los falsos positivos. Úsala al escribir o afinar una regla concreta de Falco para comportamiento de breakout, o al triar una alerta ruidosa de Falco relacionada con escapes. Palabras clave: regla de Falco, macro, list, condition, priority, falco_rules.local.yaml, tuning, falso positivo. No la uses para desplegar y operar Falco en sí: usa detecting-container-runtime-threats-with-falco; para señales de escape agnósticas de herramienta usa detecting-container-escape-attempts.
detecting-container-runtime-threats-with-falco
Despliega y opera Falco con el driver eBPF moderno en Kubernetes y Docker, cubriendo la selección de driver, la instalación con Helm, los canales de salida y el ruleset integrado que detecta container escape, abuso de namespaces, montajes privilegiados y syscalls anómalas. Úsala al levantar Falco en un clúster, al elegir entre los drivers eBPF y kernel-module, al enrutar alertas de Falco a un SIEM o Falcosidekick, o al actualizar un despliegue existente. Keywords: Falco, modern_ebpf, kernel module, Helm, Falcosidekick, runtime security, syscall. No la uses para redactar reglas individuales de escape: usa detecting-container-escape-with-falco-rules.
detecting-credential-dumping-techniques
Detecta el volcado de credenciales de LSASS, la extracción de la base SAM y el robo de NTDS.dit (por ejemplo vía Mimikatz) usando el registro de acceso a procesos de Sysmon (Event ID 10), los registros de seguridad de Windows y reglas de correlación de SIEM. Úsala al cazar actividad de robo de credenciales en hosts Windows/Active Directory o al triar alertas de EDR sobre acceso a LSASS.
detecting-cryptomining-in-cloud
Esta skill enseña a los equipos de seguridad a detectar y responder a operaciones de minería de criptomonedas no autorizadas en entornos cloud. Cubre la identificación de indicadores de cryptomining mediante anomalías de uso de cómputo, patrones de tráfico de red hacia pools de minería, hallazgos de GuardDuty CryptoCurrency y la monitorización de procesos en tiempo de ejecución en cargas EC2, ECS, EKS y Azure Automation.
detecting-data-and-model-poisoning
Identifica datos de entrenamiento envenenados y modelos de ML con backdoor a lo largo del pipeline usando el Adversarial Robustness Toolbox de IBM (clustering de activaciones, firmas espectrales, reconstrucción de triggers), Cleanlab para problemas de calidad de etiquetas, y comprobaciones de cadena de suministro como verificación de hash de pesos y aplicación de safetensors. Úsala antes de entrenar o desplegar con datos de terceros/aportados por usuarios o checkpoints descargados, durante revisiones de la cadena de suministro de ML, o al investigar mal comportamiento del modelo ligado a entradas específicas (sospecha de trigger de backdoor).
detecting-dcsync-attack-in-active-directory
Detecta ataques DCSync (MITRE T1003.006) donde los adversarios abusan de privilegios de replicación de Active Directory para extraer hashes de contraseñas, auditando el Event ID 4662 en busca de los GUIDs DS-Replication-Get-Changes y señalando cuentas no controladoras de dominio que emiten llamadas RPC DsGetNCChanges. Úsala al buscar robo de credenciales vía Mimikatz lsadump::dcsync o Impacket secretsdump, investigar movimiento lateral con credenciales de domain admin, o auditar permisos de replicación de AD.
detecting-deepfake-audio-in-vishing-attacks
Detecta audio deepfake generado por IA usado en phishing de voz (vishing) extrayendo características espectrales (MFCC, centroide espectral, contraste espectral, tasa de cruces por cero) y clasificando las muestras con modelos de machine learning, con soporte para análisis de audio por lotes, puntuación de confianza e informes forenses. Úsala para detección de voz deepfake, investigaciones de vishing, análisis de habla generada por IA, detección de clonación de voz o verificación de autenticidad de audio.
detecting-dependency-confusion
Detecta y previene la dependency confusion (resolución de paquetes públicos por encima de privados) en npm, PyPI y Maven enumerando nombres de paquetes internos reclamables con herramientas como `confused` y OWASP `dep-scan`, y luego imponiendo restricciones de origen mediante `.npmrc`, `pip.conf`/`pyproject.toml` y `settings.xml` de Maven. Úsala al incorporar un repositorio a un programa de seguridad de la cadena de suministro, al auditar lockfiles/manifiestos en busca de dependencias confundibles, o tras un incidente que pueda haber filtrado nombres de paquetes internos.
detecting-dll-sideloading-attacks
Detecta DLL side-loading y search-order hijacking (MITRE T1574), donde los adversarios plantan DLLs maliciosas para que aplicaciones firmadas legítimas las carguen, analizando eventos de carga de DLL de Sysmon Event ID 7, comprobando firmas/hashes frente a versiones known-good y marcando anomalías de ruta con herramientas EDR como CrowdStrike, MDE o SentinelOne. Úsala al investigar alertas de EDR sobre DLLs no firmadas, al cazar persistencia de APT vía aplicaciones troyanizadas, o al triar incidentes que impliquen DLL hijacking.
detecting-dnp3-protocol-anomalies
Detecta anomalías en las comunicaciones DNP3 usadas en sistemas SCADA/ICS monitorizando comandos de control no autorizados, intentos de actualización de firmware, violaciones de protocolo y desviaciones del tráfico de línea base mediante inspección profunda de paquetes y enfoques de aprendizaje automático. Úsala al asegurar redes del sector energético u otras redes OT/ICS, al investigar actividad sospechosa de maestro/outstation DNP3, o al construir un IDS basado en anomalías para tráfico de control industrial.
detecting-dns-exfiltration-with-dns-query-analysis
Detecta exfiltración de datos vía tunneling DNS (herramientas como iodine, dnscat2, dns2tcp) analizando la entropía de las consultas, la longitud de los subdominios, el volumen de consultas a un único dominio, el abuso de registros TXT/CNAME/NULL y payloads de respuesta sobredimensionados usando monitoreo pasivo de DNS y métodos estadísticos/ML. Úsala al buscar exfiltración de datos encubierta basada en DNS o construir una capacidad de detección de anomalías en DNS pasivo.
detecting-email-account-compromise
Detecta cuentas de correo de O365 y Google Workspace comprometidas analizando los Unified Audit Logs y los logs de inicio de sesión de Azure AD en busca de viajes imposibles, creación/eliminación de reglas de bandeja (Set-InboxRule, New-InboxRule), reglas de reenvío de correo externo y accesos inusuales a la Microsoft Graph API o uso de tokens OAuth. Úsala al investigar una sospecha de business email compromise (BEC), toma de control de cuentas o persistencia en el buzón mediante reglas de bandeja maliciosas.
detecting-email-forwarding-rules-attack
Detecta reglas maliciosas de reenvío de bandeja/flujo de correo que los adversarios crean para mantener acceso persistente a las comunicaciones de email con fines de recolección de inteligencia y compromiso de correo empresarial (BEC). Úsala al cazar reenvío automático sospechoso, reglas de buzón ocultas o persistencia de recolección de correo tipo T1114 tras una cuenta comprometida o un incidente de BEC.
detecting-entra-offensive-tools-in-graph-logs
Caza en AADGraphActivityLogs y MicrosoftGraphActivityLogs dentro de Microsoft Sentinel/Log Analytics usando KQL para identificar la huella de herramientas ofensivas de enumeración de Entra ID como ROADtools, AADInternals y AzureHound, incluidas firmas de User-Agent, barridos de endpoints de roadrecon y correlación de inicios de sesión. Úsala al investigar actividad sospechosa de la Microsoft Graph API, reconocimiento de Entra ID o al construir reglas analíticas de Sentinel para detectar estas herramientas.
detecting-evasion-techniques-in-endpoint-logs
Detecta técnicas de evasión de defensas usadas por adversarios en los registros de endpoints, incluidas la manipulación de registros, el timestomping, la inyección de procesos y la desactivación de herramientas de seguridad. Úsala al investigar comportamiento sospechoso de endpoints, construir reglas de detección para tácticas de evasión o realizar caza de amenazas de actividad adversaria sigilosa. Se activa ante solicitudes de detección de evasión, análisis de evasión de defensas, detección de manipulación de registros o MITRE ATT&CK TA0005.
detecting-exfiltration-over-dns-with-zeek
Detecta la exfiltración de datos basada en DNS analizando el dns.log de Zeek en busca de subdominios de alta entropía, registros TXT/NULL sobredimensionados y volumen o patrones de consultas anómalos. Úsala al investigar sospechas de DNS tunneling, C2 encubierto sobre DNS o exfiltración de datos oculta en consultas DNS sobre tráfico de red capturado por Zeek.
detecting-fileless-attacks-on-endpoints
Detecta malware sin archivos y ataques en memoria que se ejecutan enteramente en RAM sin escribir archivos persistentes en disco, evadiendo el antivirus tradicional. Úsala al construir detecciones para ataques basados en PowerShell, inyección reflectiva de DLL, persistencia WMI y malware residente en el registro. Se activa ante solicitudes de detección de malware sin archivos, ataques en memoria, explotación de PowerShell o técnicas living-off-the-land.
detecting-fileless-malware-techniques
Detecta y analiza malware sin archivo (fileless) que opera enteramente en memoria usando PowerShell, WMI, reflexión de .NET, payloads residentes en el registro y binarios living-off-the-land (LOLBins) sin escribir ejecutables tradicionales en disco. Úsala ante solicitudes que involucren detección de amenazas fileless, investigación de malware en memoria, análisis de abuso de LOLBins o examen de persistencia por WMI.
detecting-golden-ticket-attacks-in-kerberos-logs
Detecta ataques Golden Ticket en Active Directory usando consultas en Splunk y KQL contra los registros de eventos de los controladores de dominio, buscando anomalías en los TGT de Kerberos como tipos de cifrado desajustados, tiempos de vida de ticket imposibles, cuentas inexistentes y firmas PAC falsificadas. Úsala al buscar falsificación de tickets Kerberos o persistencia basada en krbtgt (MITRE T1558.001) en entornos AD.
detecting-golden-ticket-forgery
Detecta la falsificación de Golden Tickets de Kerberos (p. ej. tickets forjados con Mimikatz) analizando el Windows Event ID 4769 en busca de degradaciones al cifrado RC4 (0x17), tiempos de vida de ticket anómalos y anomalías en la cuenta krbtgt mediante consultas de Splunk y Elastic SIEM. Úsala al investigar una sospecha de tickets Kerberos forjados o robo de credenciales de krbtgt en Active Directory.
detecting-indirect-prompt-injection
Detecta y defiende contra la inyección indirecta de prompts oculta en páginas web, documentos e imágenes consumidos por un agente, mediante extracción de contenido (HTML/PDF/OCR), normalización y escaneo con el PromptInjection scanner de LLM Guard o Prompt Guard 2 de Hugging Face. Úsala cuando un agente ingiera contenido externo no confiable y necesites filtrarlo en busca de instrucciones inyectadas antes de que el LLM lo procese.
detecting-insider-data-exfiltration-via-dlp
Detecta la exfiltración de datos por parte de personal interno analizando violaciones de políticas DLP, patrones de acceso a archivos, anomalías en el volumen de subidas y actividad fuera de horario en logs de endpoint y de nube. Usa pandas para análisis de comportamiento y líneas base estadísticas. Úsala al investigar amenazas internas o al construir análisis de comportamiento de usuario para prevención de pérdida de datos.
detecting-insider-threat-behaviors
Detecta indicadores conductuales de amenaza interna, incluyendo acceso inusual a datos, actividad fuera de horario, descargas masivas de archivos, abuso de privilegios y robo de datos correlacionado con renuncias. Úsala al hacer threat hunting proactivo de actividad interna maliciosa o negligente, o al investigar a un empleado saliente o descontento por posible robo de datos.
detecting-insider-threat-with-ueba
Implementa User and Entity Behavior Analytics (UEBA) usando Elasticsearch/OpenSearch para construir líneas base de comportamiento, calcular puntuaciones de anomalía, realizar análisis de grupos de pares y alertar sobre indicadores de amenaza interna como exfiltración de datos, abuso de privilegios y accesos no autorizados. Úsala al construir o ajustar un pipeline UEBA en lugar de una caza manual puntual.
detecting-kerberoasting-attacks
Detecta ataques de Kerberoasting monitoreando peticiones TGS de Kerberos anómalas (Event ID 4769) dirigidas a cuentas de servicio con SPNs, que los atacantes solicitan para crackear offline las contraseñas de esas cuentas. Úsala al cazar actividad de acceso a credenciales de MITRE T1558 o al investigar sospechas de crackeo de contraseñas de cuentas de servicio en los logs de Kerberos de Active Directory.
detecting-lateral-movement-in-network
Identifica técnicas de movimiento lateral en redes empresariales analizando logs de autenticación, flujos de red, tráfico SMB y sesiones RDP usando Zeek, Velociraptor y reglas de correlación de SIEM para detectar atacantes que se desplazan entre sistemas.
detecting-lateral-movement-with-splunk
Detecta el movimiento lateral de adversarios a través de la red usando consultas SPL de Splunk contra registros de autenticación de Windows, tráfico SMB y abuso de servicios remotos (WMI/PsExec/RDP). Úsala al cazar actividad de movimiento lateral MITRE ATT&CK TA0008 o al investigar pivoteo sospechoso entre hosts durante un incidente, con Splunk como SIEM.
detecting-lateral-movement-with-zeek
Detecta movimiento lateral en el tráfico de red mediante el análisis de logs de Zeek (antes Bro). Parsea conn.log, smb_mapping.log, smb_files.log, dce_rpc.log, kerberos.log y ntlm.log para identificar transferencias de archivos por SMB, actividad de account spray NTLM, ejecución remota de servicios y conexiones internas anómalas.
detecting-living-off-the-land-attacks
Detecta el abuso de binarios legítimos de Windows (LOLBins) usados en ataques living off the land. Monitorea la creación de procesos, los argumentos de línea de comandos y las relaciones padre-hijo para identificar patrones sospechosos de ejecución de LOLBins.
detecting-living-off-the-land-with-lolbas
Detecta el abuso de Living Off the Land Binaries (LOLBins/LOLBAS) incluidos certutil, regsvr32, mshta y rundll32 mediante telemetría de procesos, reglas Sigma y análisis de procesos padre-hijo con datos de endpoint de Sysmon. Úsala al buscar adversarios que abusan de binarios integrados de Windows para descargar, ejecutar o hacer proxy de código malicioso evadiendo la detección tradicional basada en ejecutables.
detecting-malicious-npm-packages
Analiza paquetes npm y lockfiles en busca de malware en scripts de instalación, exfiltración de credenciales y comportamiento de gusano usando GuardDog, inspección manual del tarball y detonación dinámica con monitorización de red/sistema de archivos. Úsala al evaluar una nueva dependencia, revisar un package.json/package-lock.json durante una revisión de código, cotejar lockfiles contra las versiones conocidas como maliciosas de un aviso de cadena de suministro o investigar un host sospechoso de haber instalado un paquete troyanizado.
detecting-malicious-scheduled-tasks-with-sysmon
Detecta la creación y modificación de tareas programadas maliciosas usando los Sysmon Event IDs 1 (Process Create de schtasks.exe), 11 (File Create del XML de la tarea) y el Windows Security Event 4698/4702. El analista correlaciona la creación de tareas con procesos padre sospechosos, rutas de directorios públicos y argumentos de comando codificados para identificar persistencia y movimiento lateral vía tareas programadas. Se activa ante solicitudes que involucren detección de tareas programadas, hunting de persistencia con Sysmon o análisis de T1053.005 Scheduled Task/Job.
detecting-mimikatz-execution-patterns
Detecta actividad de volcado de credenciales de Mimikatz mediante coincidencia de patrones de línea de comandos, firmas de acceso a LSASS, indicadores de binario/hash y detección en memoria de módulos conocidos de Mimikatz. Úsala al cazar acceso a credenciales T1003, al triar alertas de EDR/SIEM sobre acceso a LSASS, al delimitar un compromiso durante la respuesta a incidentes, o al validar la cobertura de detección en un ejercicio purple team.
detecting-misconfigured-azure-storage
Audita cuentas de Azure Storage en busca de contenedores blob públicos, cifrado ausente, tokens SAS excesivamente permisivos, logging deshabilitado y violaciones de acceso de red usando Azure CLI, PowerShell y Microsoft Defender for Storage. Úsala para auditorías de seguridad de almacenamiento en varias suscripciones, para responder a alertas de acceso anónimo de Defender for Storage, para verificar controles de conformidad, o para establecer líneas base de seguridad al incorporar una suscripción.
detecting-mobile-malware-behavior
Detecta y analiza comportamiento malicioso en aplicaciones móviles mediante análisis conductual, detección de abuso de permisos, monitoreo de tráfico de red e instrumentación dinámica. Úsala al analizar aplicaciones móviles sospechosas por exfiltración de datos, comunicación de comando y control, robo de credenciales, interceptación de SMS u otros indicadores de malware. Se activa ante peticiones sobre análisis de malware móvil, monitoreo del comportamiento de apps, detección de troyanos o investigación de apps sospechosas.
detecting-modbus-command-injection-attacks
Detecta inyección de comandos contra Modbus TCP/RTU en entornos ICS/SCADA monitoreando escrituras no autorizadas, códigos de función anómalos, tramas malformadas y desviaciones de las líneas base de comunicación usando IDS conscientes de ICS e inspección profunda de paquetes. Úsala al desplegar IDS para redes OT Modbus, investigar cambios no autorizados en registros/coils de PLC o responder a ataques Modbus tipo FrostyGoop.
detecting-modbus-protocol-anomalies
Detecta anomalías en el tráfico industrial Modbus/TCP y Modbus RTU mediante monitoreo de códigos de función, validación de rangos de registros, análisis de temporización e inspección profunda de paquetes, usando el analizador Modbus de Zeek, el IDS Suricata con reglas OT y modelos de cadenas de Markov en Python de las secuencias de transacción normales. Úsala para desplegar un IDS Modbus en entornos OT, establecer una línea base de patrones de polling, investigar tráfico Modbus sospechoso o construir listas de permitidos de códigos de función.
detecting-model-extraction-attacks
Detecta ataques MITRE ATLAS AML.T0024 (model stealing, inversión, membership inference) realizados mediante abuso de la API de inferencia, monitoreando el volumen/distribución de consultas por principal, aplicando limitación de tasa y perturbando las salidas, y haciendo red-team de la extractabilidad de tu modelo. Úsala para una API de inferencia pública o de partner que necesite detección de clonado/inversión/membership inference, o para un ejercicio de red-team previo al despliegue que mida el riesgo de extracción.
detecting-network-anomalies-with-zeek
Despliega y configura Zeek (antes Bro) para analizar pasivamente el tráfico de red, generar registros estructurados de conexión/DNS/HTTP/SSL/archivos, detectar comportamiento anómalo y escribir scripts personalizados para amenazas específicas de la organización. Úsala para monitoreo pasivo en puntos de estrangulamiento de la red, alimentar SIEM/caza de amenazas con metadatos de protocolo o análisis retrospectivo de registros durante la respuesta a incidentes; no sustituye a un IDS/IPS en línea ni a los agentes de host.
detecting-network-scanning-with-ids-signatures
Detecta el reconocimiento de red y el escaneo de puertos usando firmas IDS de Suricata y Snort, reglas de detección basadas en umbrales y análisis de anomalías de tráfico para identificar actividad de escaneo de Nmap, Masscan y herramientas de escaneo personalizadas.
detecting-ntlm-relay-with-event-correlation
Detecta ataques de NTLM relay (T1557.001) correlacionando el Evento de Windows 4624 con LogonType 3 para discrepancias IP-a-hostname, identificando artefactos de envenenamiento Responder/LLMNR, auditando la firma de SMB/LDAP y marcando degradaciones de NTLMv2 a NTLMv1. Úsala para cazar relay de credenciales en AD con NTLM habilitado, investigar anomalías en la fuente de autenticación, construir reglas de correlación en SIEM o responder a alertas de PetitPotam/DFSCoerce/PrinterBug.
detecting-oauth-token-theft
Detecta y responde al robo y replay de tokens OAuth en Microsoft Entra ID (Azure AD), cubriendo robo de access tokens, replay de refresh tokens, abuso del Primary Refresh Token (PRT), ataques pass-the-cookie y políticas de acceso condicional de Token Protection. Úsala ante alertas de viaje imposible o uso anómalo de tokens, sospecha de secuestro de sesión, análisis de logs de inicio de sesión, o al configurar defensas de token-binding en Azure/M365.
detecting-pass-the-hash-attacks
Detecta ataques Pass-the-Hash (T1550.002) analizando los patrones de autenticación NTLM, marcando inicios de sesión de tipo 3 que usan NTLM donde se esperaría Kerberos y correlacionándolos con indicadores de volcado de credenciales. Úsala al hacer threat hunting de movimiento lateral mediante hashes NTLM robados, triar alertas de EDR/SIEM sobre inicios de sesión NTLM sospechosos, delimitar el alcance de un compromiso durante la respuesta a incidentes o validar la cobertura de detección en un ejercicio purple team.
detecting-pass-the-ticket-attacks
Detecta ataques Pass-the-Ticket (PtT) de Kerberos analizando los Windows Event IDs 4768, 4769 y 4771 en busca de patrones anómalos de uso de tickets, con consultas de detección para Splunk y Elastic SIEM. Úsala al investigar incidentes que involucren tickets Kerberos robados o reproducidos, al construir reglas de detección o consultas de threat hunting para el abuso de tickets, o al validar la cobertura de monitorización del SOC frente a técnicas de robo de credenciales.
detecting-port-scanning-with-fail2ban
Configura Fail2ban con filtros y acciones personalizadas para detectar actividad de escaneo de puertos, intentos de fuerza bruta SSH y reconocimiento de red, baneando automáticamente las direcciones IP ofensoras y alertando a los equipos de seguridad ante sondeos de red sospechosos.
detecting-privilege-escalation-attempts
Detecta intentos de escalada de privilegios en Windows y Linux, incluidos la manipulación de tokens de acceso, el bypass de UAC, el abuso de rutas de servicio sin comillas, exploits de kernel y abuso de sudo/doas. Úsala al hacer threat hunting de escalada de privilegios tipo T1068, al triar alertas de EDR/SIEM sobre cambios de privilegios sospechosos, al delimitar un compromiso durante la respuesta a incidentes, o al validar la cobertura de detección en un ejercicio purple team.
detecting-privilege-escalation-in-kubernetes-pods
Detecta y previene la escalada de privilegios dentro de pods de Kubernetes combinando control de admisión (políticas OPA), monitoreo en tiempo de ejecución (Falco) y análisis de audit logs de contextos de seguridad, capabilities de Linux y patrones de syscalls. Úsala al investigar un pod ejecutándose como root o privilegiado, endurecer cargas de trabajo contra la escalada in-pod o buscar contenedores que excedan su alcance previsto. Palabras clave: allowPrivilegeEscalation, runAsRoot, capabilities, securityContext, OPA, Falco, audit log. No la uses para escalada mediante RBAC y permisos de cuentas de servicio: usa auditing-kubernetes-rbac-privilege-escalation.
detecting-process-hollowing-technique
Detecta el process hollowing (MITRE T1055.012) analizando secciones mapeadas en memoria, indicadores de procesos vaciados y anomalías padre-hijo usando telemetría de EDR, el plugin malfind de Volatility, pe-sieve, Hollows Hunter y el Event ID 25 de Sysmon. Úsala al investigar un proceso de apariencia legítima (svchost.exe, explorer.exe, rundll32.exe) sospechoso de alojar código inyectado mediante NtUnmapViewOfSection.
detecting-process-injection-techniques
Detecta y analiza técnicas de inyección de procesos usadas por malware, incluyendo inyección clásica de DLL, process hollowing, inyección APC, secuestro de hilos y carga reflexiva. Usa forense de memoria, monitoreo de APIs y análisis de comportamiento para identificar artefactos de inyección. Se activa ante solicitudes de detección de inyección de procesos, análisis de inyección de código, investigación de procesos hollowed o detección de amenazas en memoria.
detecting-qr-code-phishing-with-email-security
Detecta y previene ataques de phishing con códigos QR (quishing) que incrustan URLs maliciosas dentro de imágenes de código QR para evadir la seguridad de correo basada en enlaces, usando detección de amenazas basada en imágenes, decodificación OCR/QR y escaneo del lado del móvil (Microsoft Defender for O365, Proofpoint TAP, Barracuda Multimodal AI). Úsala al configurar reglas de gateway contra el phishing por QR o al investigar correos sospechosos que contengan códigos QR.
detecting-ransomware-encryption-behavior
Detecta la actividad de cifrado de ransomware en tiempo real usando análisis de entropía, monitoreo de E/S del sistema de archivos (Sysmon, watchdog, psutil) y puntuación conductual para identificar la modificación masiva de archivos, picos anómalos de entropía en los datos escritos y comportamiento de procesos sospechoso característico de las rutinas de cifrado. Úsala al construir detección de ransomware en tiempo real, ajustar umbrales de entropía o investigar un cifrado activo sospechoso en un endpoint.
detecting-ransomware-precursors-in-network
Detecta indicadores tempranos de ransomware en el tráfico de red antes de que comience el cifrado, incluyendo actividad de initial access brokers, beaconing de command-and-control, robo de credenciales, escaneo de reconocimiento y comportamiento de staging. Usa herramientas de detección de red (Zeek, Suricata, Arkime), reglas de correlación de SIEM y feeds de threat intelligence para identificar patrones precursores de ransomware como beacons de Cobalt Strike, firmas de red de Mimikatz e intentos de fuerza bruta RDP. Se activa ante solicitudes de detección pre-ransomware, indicadores de ransomware basados en red o monitorización de alerta temprana de ransomware.
detecting-rdp-brute-force-attacks
Detecta ataques de fuerza bruta RDP analizando los Registros de Seguridad de Windows (archivos EVTX, vía python-evtx) en busca de patrones de logon fallido (Event ID 4625, Logon Type 10/3), correlacionándolos con logons exitosos (Event ID 4624) y analizando fallos de NLA y la frecuencia de IPs de origen. Úsala al investigar endpoints RDP expuestos, construir reglas de detección en SIEM para adivinación de credenciales, o confirmar si una cuenta comprometida siguió un patrón de fuerza bruta.
detecting-rootkit-activity
Detecta la presencia de rootkits en sistemas comprometidos identificando procesos ocultos, llamadas al sistema con hooks, estructuras del kernel modificadas y conexiones de red encubiertas usando análisis forense de memoria con Volatility, detección de vista cruzada y herramientas como GMER, rkhunter, chkrootkit y RootkitRevealer. Úsala cuando las herramientas estándar (Administrador de tareas, netstat, AV/EDR) no muestran nada anormal pero se sospecha compromiso.
detecting-s3-data-exfiltration-attempts
Detecta intentos de exfiltración de datos desde buckets de AWS S3 analizando los eventos de datos de S3 en CloudTrail, los VPC Flow Logs, los hallazgos de GuardDuty, las alertas de Amazon Macie y los patrones de acceso a S3 para identificar descargas masivas no autorizadas y transferencias de datos entre cuentas.
detecting-secure-boot-bypass
Detecta bypasses de UEFI Secure Boot y bootkits como BlackLotus y Bootkitty verificando el estado de Secure Boot, comprobando la vigencia de las revocaciones dbx y hasheando los binarios de arranque EFI frente a conjuntos de known-bad usando mokutil, efi-readvar/dbxtool, CHIPSEC, sbverify/pesign y Windows Confirm-SecureBootUEFI. Úsala al auditar el despliegue de dbx en el parque tras un aviso de bootkit o al buscar persistencia pre-OS en un endpoint sospechoso de compromiso.
detecting-serverless-function-injection
Detecta y previene ataques de inyección de código dirigidos a funciones serverless (AWS Lambda, Azure Functions, Google Cloud Functions) mediante envenenamiento de la fuente de eventos, inyección de layers maliciosos, ejecución de comandos en runtime y escalada de privilegios IAM vía modificación de funciones. El analista combina análisis estático del código de la función, correlación de eventos de CloudTrail, monitorización de comportamiento en runtime y auditoría de políticas IAM para identificar vectores de inyección en la superficie de ataque serverless ampliada, incluidos API Gateway, S3, SQS, DynamoDB Streams y triggers de eventos de CloudWatch. Se activa ante solicitudes que impliquen evaluación de seguridad de Lambda, detección de inyección serverless, análisis de envenenamiento de eventos de funciones o investigación de escalada de privilegios serverless.
detecting-service-account-abuse
Detecta el abuso de cuentas de servicio buscando inicios de sesión interactivos anómalos, escalada de privilegios y movimiento lateral usando telemetría de EDR/SIEM (CrowdStrike Falcon, Microsoft Defender, Splunk, Elastic Security, Sysmon, Velociraptor) y reglas de detección Sigma. Úsala al buscar el mal uso de cuentas de servicio o al investigar una cuenta de servicio que realiza inicios de sesión interactivos inesperados.
detecting-shadow-api-endpoints
Descubre e inventaría endpoints de API en la sombra que operan fuera de las especificaciones documentadas OpenAPI/Swagger, usando análisis de tráfico contra API gateways (Kong, AWS API Gateway, Envoy), escaneo de configuración cloud y minería de repositorios de código en busca de rutas no documentadas. Úsala al evaluar la superficie de ataque de una API, auditar entornos de prueba olvidados o versiones de API obsoletas aún en ejecución, o construir una política de gobierno de registro de APIs.
detecting-shadow-it-cloud-usage
Detecta el uso no autorizado de SaaS y servicios cloud (shadow IT) parseando logs de acceso de proxy, logs de consultas DNS y datos de firewall/netflow con pandas de Python para agregar el tráfico por dominio, clasificar dominios contra categorías SaaS conocidas y puntuar el riesgo por volumen de datos y número de usuarios. Úsala al auditar una organización en busca de uso no autorizado de cloud/SaaS o al generar un informe de descubrimiento de shadow IT con recomendaciones de remediación.
detecting-spearphishing-with-email-gateway
Detecta y bloquea correos de spearphishing que usan contenido personalizado e investigado para evadir los filtros de spam genéricos, configurando la protección contra suplantación del gateway de seguridad de correo (SEG), la reescritura de URLs, el sandboxing de adjuntos y reglas de detección personalizadas en Microsoft Defender for Office 365, Proofpoint, Mimecast o Barracuda. Úsala al endurecer un gateway de correo contra phishing dirigido o al investigar una campaña de spearphishing sospechosa.
detecting-sql-injection-via-waf-logs
Analiza logs de WAF (ModSecurity/AWS WAF/Cloudflare) para detectar campañas de ataque de inyección SQL. Parsea logs de auditoría de ModSecurity y logs de eventos WAF en JSON para identificar patrones de SQLi (UNION SELECT, OR 1=1, SLEEP(), BENCHMARK()), rastrea las fuentes de ataque, correlaciona intentos de inyección multietapa y genera informes de incidentes con clasificación OWASP.
detecting-stuxnet-style-attacks
Detecta ataques ciberfísicos sofisticados que siguen el patrón de Stuxnet de modificar la lógica del PLC mientras falsifican las lecturas de sensores para ocultar la manipulación, usando monitoreo de integridad de la lógica del PLC (Claroty xDome, Nozomi Guardian) y detección de anomalías del proceso basada en física. Úsala al cazar movimiento lateral IT-a-OT o discrepancias entre el estado del programa del PLC y el comportamiento físico del proceso en entornos ICS/SCADA.
detecting-supply-chain-attacks-in-ci-cd
Escanea workflows de GitHub Actions y configuraciones de pipelines CI/CD en busca de vectores de ataque a la cadena de suministro como acciones sin pin, inyección de scripts vía expresiones, confusión de dependencias y exposición de secretos. Usa PyGithub y parseo de YAML para una auditoría automatizada. Úsala al endurecer pipelines CI/CD o investigar sistemas de build comprometidos.
detecting-suspicious-oauth-application-consent
Detecta concesiones de consentimiento de aplicaciones OAuth riesgosas en Azure AD / Microsoft Entra ID usando la API de Microsoft Graph, registros de auditoría y análisis de permisos para identificar ataques de consentimiento ilícito.
detecting-suspicious-powershell-execution
Busca ejecución sospechosa de PowerShell (T1059.001) como comandos codificados, download cradles, bypass de AMSI y evasión del modo de lenguaje restringido usando telemetría EDR (CrowdStrike, Microsoft Defender for Endpoint), Sysmon y consultas SIEM (Splunk, Elastic). Úsala al hacer threat hunting proactivo, triar alertas de EDR/SIEM, o delimitar un incidente que involucre actividad maliciosa de PowerShell.
detecting-t1003-credential-dumping-with-edr
Detecta el volcado de credenciales del SO (MITRE T1003) dirigido a la memoria de LSASS, la base de datos SAM, NTDS.dit y las credenciales en caché correlacionando telemetría de EDR, eventos de acceso a procesos de Sysmon y registros de eventos de seguridad de Windows. Úsala al buscar robo de credenciales estilo Mimikatz, triar una alerta de EDR sobre acceso a LSASS o delimitar el alcance de un incidente tras un presunto volcado de credenciales.
detecting-t1055-process-injection-with-sysmon
Detecta técnicas de inyección de procesos (T1055) —incluyendo DLL injection, process hollowing y APC injection— analizando los Sysmon Event IDs 1, 7, 8, 10 y 25 en busca de operaciones de memoria entre procesos, creación de hilos remotos y cargas de DLL anómalas. Úsala al buscar actividad de evasión de defensas que oculta código dentro de procesos legítimos, al investigar una alerta de EDR sobre acceso sospechoso entre procesos, o al validar la cobertura de Sysmon para la detección de inyección.
detecting-t1548-abuse-elevation-control-mechanism
Detecta el abuso de mecanismos de control de elevación (T1548), incluido el bypass de UAC en Windows vía binarios auto-elevables como fodhelper.exe y la explotación de sudo/setuid/setgid en Linux, monitorizando cambios en el registro, transiciones de nivel de integridad y relaciones proceso padre-hijo mediante Sysmon y eventos de Windows Security. Úsala al cazar actividad de escalada de privilegios o al validar la cobertura de detección de abuso de elevación.
detecting-typosquatting-packages
Marca nombres de paquetes mal escritos, con brandjacking y typosquatting en npm, PyPI y crates.io antes de la instalación, usando distancia de edición, proximidad de teclado y coincidencia con un corpus de objetivos conocidos con typomania, oss-find-squats de Microsoft OSSGadget y pypi-scan. Úsala antes de añadir una nueva dependencia, como gate de CI/CD en pull requests, al revisar una lista de dependencias generada por IA ("slopsquatting"), o al auditar el diff de un lockfile en busca de un paquete intercambiado.
detecting-typosquatting-packages-in-npm-pypi
Detecta ataques de typosquatting en los registros de paquetes npm y PyPI analizando la similitud de nombres mediante la distancia de Levenshtein y otras métricas de cadenas, examinando heurísticas de fecha de publicación para identificar paquetes recién creados que imitan a otros establecidos, y señalando anomalías en el número de descargas donde paquetes sospechosos tienen un uso desproporcionadamente bajo frente a sus objetivos legítimos. El analista consulta la API JSON de PyPI y la API del registro de npm para reunir metadatos de paquetes para la comparación automatizada. Se activa ante peticiones sobre detección de typosquatting de paquetes, análisis de dependency confusion, identificación de paquetes maliciosos o threat hunting en la cadena de suministro de software en registros de paquetes.
detecting-wmi-persistence
Detecta la persistencia por suscripción de eventos WMI (MITRE T1546.003) analizando los Event ID 19, 20 y 21 de Sysmon en busca de la creación maliciosa de EventFilter, EventConsumer y FilterToConsumerBinding, cruzados con el contenido del namespace root\subscription y Sysinternals Autoruns. Úsala al cazar persistencia basada en WMI, triar una alerta de Sysmon sobre estos event IDs o durante la respuesta a incidentes y la validación purple-team de las defensas WMI.
diagnostico-bgp
Patrones de diagnóstico de BGP en modo solo lectura — estado de vecinos, intercambio de rutas, políticas de prefijos, inspección de AS path y recolección segura de evidencia. Úsala ante sesiones BGP caídas, inestables o establecidas con rutas faltantes.
direccion-estetica
Capa de dirección creativa (taste) para videos musicales y edits de formato corto en la familia visual angelcore / cloud-trance / hyperpop. Destila un vocabulario de géneros visuales con nombre, un sistema de mood + color + luz y una gramática de edición sincronizada al beat, y encadena las skills de video del arsenal (edicion-video, creacion-video-remotion, motor-de-contenido) en un solo pipeline de producción. Úsala cuando el trabajo no sea solo que el video funcione sino que se sienta intencional: un video musical, un fancam/edit, un reel guiado por moodboard, o al elegir una dirección visual coherente para b-roll generado por IA.
diseno-api
Patrones de diseño de APIs REST que incluyen nomenclatura de recursos, códigos de estado, paginación, filtrado, respuestas de error, versionado y limitación de tasa para APIs en producción.
diseno-liquid-glass
Sistema de diseño Liquid Glass de iOS 26 — material de vidrio dinámico con desenfoque, reflejos y morphing interactivo para SwiftUI, UIKit y WidgetKit. Úsala al construir o migrar interfaces al nuevo lenguaje visual de Apple.
e2e-escritorio-windows
Testing E2E de aplicaciones de escritorio nativas de Windows (WPF, WinForms, Win32/MFC, Qt) usando pywinauto y Windows UI Automation. Incluye Page Object Model, aislamiento por niveles, CI y fallback por capturas.
edicion-video
Flujos de edición de video asistida por IA para cortar, estructurar y aumentar metraje real. Cubre el pipeline completo desde la captura en bruto pasando por FFmpeg, Remotion, ElevenLabs y fal.ai hasta el pulido final en Descript o CapCut. Úsala cuando se quiera editar video, cortar metraje, crear vlogs o producir contenido en video.
emulating-cloud-attacks-with-stratus-red-team
Instala y ejecuta Stratus Red Team para detonar técnicas de ataque granulares y mapeadas a MITRE ATT&CK en AWS, Azure, GCP y Kubernetes a través de su ciclo de vida warmup-detonate-revert-cleanup, y luego verifica la telemetría que generan. Úsala para validar que las detecciones de nube (CloudTrail, GuardDuty, Microsoft Sentinel, GCP SCC, Falco) realmente se disparan, o para ejecutar un ejercicio purple-team repetible que genere telemetría de atacante realista.
enfoque-producto
Valida el "porqué" antes de construir, ejecuta diagnósticos de producto y somete a presión la dirección del producto antes de que la petición se convierta en un contrato de implementación.
entornos-flox
Crea entornos de desarrollo reproducibles y multiplataforma (macOS/Linux) con Flox, un gestor declarativo basado en Nix. Úsala para montar toolchains de proyecto, instalar dependencias de sistema (compiladores, bases de datos, librerías nativas), fijar versiones exactas para un equipo, correr servicios locales (PostgreSQL, Redis, Kafka) o resolver el clásico "en mi máquina funciona". También cuando aparezcan .flox/, manifest.toml, flox activate o FloxHub.
enumerating-cloud-with-cloudfox
Ejecuta la enumeración de solo lectura Describe/List/Get de CloudFox (los comandos all-checks, role-trusts, secrets, endpoints y permissions) para mapear rutas de ataque en AWS y Azure y sacar a la luz errores de configuración explotables. Úsala inmediatamente después de obtener una credencial de nube para construir conciencia situacional, encontrar recursos y secretos expuestos, o mapear relaciones de confianza sts:AssumeRole para planificar movimiento lateral/escalada de privilegios.
eradicating-malware-from-infected-systems
Mapea y elimina sistemáticamente malware, backdoors y mecanismos de persistencia del atacante (claves Run del registro, tareas programadas, suscripciones WMI, servicios, cron/init.d) de sistemas Windows y Linux infectados usando Autoruns, EDR/AV y YARA, restaurando un estado limpio y previniendo la reinfección. Úsala después de que la contención y el análisis forense hayan identificado todos los sistemas comprometidos y mecanismos de persistencia y estés listo para erradicar y recuperar.
escaping-containers-to-host
Plan altoExplota pods privilegiados, montajes del host, CVEs de runC y sockets de Docker expuestos para escapar de un contenedor y alcanzar el host subyacente durante una evaluación autorizada de seguridad de contenedores. Úsala al ejecutar una prueba de breakout aprobada, demostrar el impacto real de una carga de trabajo privilegiada o hostPath, o validar que las mitigaciones de escape realmente aguantan. Palabras clave: container breakout, privileged, hostPath, docker.sock, runC CVE-2019-5736, CVE-2024-21626, release_agent, nsenter. No la uses para la detección defensiva de estas técnicas; usa detecting-container-escape-attempts.
estandares-codigo
Convenciones base de código transversales a proyectos para nomenclatura, legibilidad, inmutabilidad y revisión de calidad de código. Usa las skills detalladas de frontend o backend para patrones específicos de cada framework.
estandares-cpp
Estándares de codificación C++ basados en las C++ Core Guidelines (isocpp.github.io). Úsala al escribir, revisar o refactorizar código C++ para aplicar prácticas modernas, seguras e idiomáticas.
estandares-java
Estándares de código Java para servicios Spring Boot y Quarkus: nomenclatura, inmutabilidad, uso de Optional, streams, excepciones, genéricos, CDI, patrones reactivos y estructura de proyecto. Aplica automáticamente las convenciones específicas de cada framework.
estilo-legado
Skill de herencia de estilo para proyectos legados. Úsala cuando el usuario escriba /estilo-legado, o al incorporar un agente de programación de IA a un proyecto legado escrito a mano y necesites prevenir la "deriva de estilo" (que el modelo imponga sus idiomas mainstream preentrenados sobre el proyecto). Agnóstica de lenguaje y framework — alinea solo la meta-arquitectura, no la sintaxis. Una vez ejecutada, se convierte en una restricción de comportamiento para todas las tareas de código posteriores. NO usar para investigación pura ni preguntas puntuales no relacionadas con la alineación de estilo de código.
estructura-informes-competencia
Úsala después de que metodologia-benchmarks haya producido las fichas de competidores puntuadas. Ensambla los hallazgos en un informe apto para decidir — mapa del paisaje, perfiles de competidores, matriz de benchmarking, análisis de espacio en blanco, recomendaciones estratégicas y preguntas detonantes para alinear al equipo. Paso final del pipeline competitivo de tres skills.
evaluacion-academica
Evaluación estructurada de trabajos académicos con rúbrica repetible. Cubre artículos, propuestas, revisiones de literatura, secciones de método, calidad de la evidencia, respaldo de citas y retroalimentación de escritura científica.
evaluating-threat-intelligence-platforms
Evalúa y selecciona productos de Plataforma de Inteligencia de Amenazas (TIP) según los requisitos organizacionales, incluyendo capacidad de integración de feeds, soporte STIX/TAXII, automatización de flujos de trabajo, interfaz del analista y costo total de propiedad. Úsala al realizar la adquisición de una TIP, migrar entre soluciones TIP o evaluar si la TIP actual cumple los requisitos de madurez del programa. Se activa ante solicitudes que involucren ThreatConnect, MISP, OpenCTI, Anomali, EclecticIQ o decisiones de adquisición de TIP.
executing-active-directory-attack-simulation
Plan altoEjecuta simulaciones de ataque autorizadas contra entornos de Active Directory para identificar configuraciones incorrectas, credenciales débiles, rutas de privilegio peligrosas y relaciones de confianza explotables que podrían llevar al compromiso del dominio. El tester usa BloodHound para el análisis de rutas de ataque, Mimikatz para la extracción de credenciales e Impacket para ataques a nivel de protocolo incluidos Kerberoasting, AS-REP Roasting y abuso de delegación. Se activa ante solicitudes que involucren pentest de Active Directory, simulación de ataque a AD, pruebas de compromiso de dominio o evaluación de ataques a Kerberos.
executing-nist-rmf-authorization-to-operate
Lleva un sistema federal a través del NIST Risk Management Framework (SP 800-37 Rev 2) hasta una Authorization to Operate (ATO): Prepare, Categorize (FIPS 199), Select de una línea base de controles (FIPS 200 / SP 800-53 Rev 5), Implement, Assess (SP 800-53A), Authorize y Monitor de forma continua. Úsala cuando un sistema necesita una ATO o una renovación, al trabajar un paquete de autorización FISMA/FedRAMP, al construir o revisar un SSP, SAR o POA&M, al categorizar un sistema como impacto Low/Moderate/High, al seleccionar o ajustar una línea base de controles o al poner en marcha la monitorización continua (ConMon) tras la autorización. Cubre la ATO, la ATO condicional (cATO) y los artefactos que esperan los evaluadores. Palabras clave: NIST RMF, 800-37, ATO, authorization to operate, FISMA, FedRAMP, SSP, SAR, POA&M, FIPS 199, FIPS 200, 800-53, 800-53A, línea base de controles, categorización de seguridad, monitorización continua, authorizing official, límite del sistema, autorización continua.
executing-phishing-simulation-campaign
Plan altoEjecuta campañas de simulación de phishing autorizadas para evaluar la susceptibilidad de una organización a ataques de ingeniería social por correo. El tester diseña escenarios de phishing realistas, construye la infraestructura de recolección de credenciales, envía correos de phishing dirigidos y hace seguimiento de las tasas de apertura, de clic y de envío de credenciales para medir la concienciación en seguridad humana. Se activa ante solicitudes que involucren simulación de phishing, evaluación de ingeniería social, pruebas de seguridad de correo o medición de concienciación en seguridad.
executing-red-team-engagement-planning
Plan altoConstruye el plan fundacional de un engagement red team —definición de alcance, Rules of Engagement (restricciones, plan de comunicación, procedimientos de parada de emergencia, autorización legal), selección de perfil de amenaza alineado con MITRE ATT&CK y cronogramas operativos— produciendo un brief del engagement para aprobación de los stakeholders. Úsala antes de que comience cualquier prueba ofensiva, al delimitar un engagement full-scope, assumed-breach, objective-based o purple-team.
executing-red-team-exercise
Plan altoEjecuta una emulación de adversario sigilosa y mapeada a MITRE ATT&CK contra las personas, procesos y tecnología de una organización, usando infraestructura C2 (Cobalt Strike, Sliver, Brute Ratel, Mythic) a lo largo de todo el ciclo de vida del ataque para probar la detección y respuesta del SOC en lugar de solo encontrar vulnerabilidades. Úsala al ejecutar un ejercicio de red team de alcance completo, una simulación/emulación de adversario, o un ejercicio regulatorio (TIBER-EU, CBEST, AASE, iCAST) con autorización ejecutiva y unas Rules of Engagement firmadas ya vigentes.
exploiting-active-directory-certificate-services-esc1
Plan altoExplota la vulnerabilidad ESC1 de una mala configuración de Active Directory Certificate Services (AD CS) para solicitar certificados como usuarios de alto privilegio y escalar privilegios de dominio durante evaluaciones autorizadas de red team.
exploiting-active-directory-with-bloodhound
Plan altoBloodHound es una herramienta de reconocimiento de Active Directory basada en grafos que usa teoría de grafos para revelar relaciones ocultas e involuntarias dentro de entornos AD. Los red teams usan BloodHound para identificar rutas de ataque.
exploiting-adcs-with-certipy
Plan altoUsa Certipy para enumerar autoridades certificadoras y plantillas de AD CS sobre LDAP/RPC, y luego explota configuraciones erróneas ESC1-ESC16 -abuso de SAN, NTLM relay a la inscripción web (ESC8), Shadow Credentials, forja de certificado golden y autenticación PKINIT/Schannel. Úsala durante pruebas de penetración autorizadas para escalar un punto de apoyo en el dominio hasta Domain Admin, o para validar que las ACLs de plantillas de certificado y el endurecimiento de la CA detectan estos ataques.
exploiting-api-injection-vulnerabilities
Prueba parámetros, cabeceras y cuerpos de solicitud de APIs en busca de fallos de inyección —inyección SQL, inyección NoSQL, inyección de comandos de SO, inyección LDAP y SSRF— elaborando payloads adaptados al backend objetivo para extraer datos, ejecutar comandos o alcanzar servicios internos, mapeado a OWASP API8:2023 y API7:2023 SSRF. Úsala al realizar pruebas de SQLi, inyección NoSQL, inyección de comandos o SSRF contra APIs, o al evaluar la validación de entradas de una API.
exploiting-aws-with-pacu
Plan altoEjecuta de extremo a extremo el framework de explotación de AWS Pacu: configuración de sesión y credenciales, enumeración IAM, escaneo automatizado de escalada de privilegios vía iam__privesc_scan y módulos de persistencia/backdoor como iam__backdoor_users_keys. Úsala en pruebas de penetración de AWS autorizadas o ejercicios de red team, para evaluar el radio de impacto desde una credencial IAM comprometida o generar telemetría de atacante para pruebas de detección de purple team.
exploiting-bgp-hijacking-vulnerabilities
Analiza y simula escenarios de secuestro BGP en entornos de laboratorio autorizados para evaluar la validación de origen de rutas, el despliegue de RPKI y las defensas de monitorización BGP frente a ataques de secuestro de prefijos y fugas de rutas sobre la infraestructura de enrutamiento de Internet.
exploiting-broken-function-level-authorization
Prueba APIs en busca de Broken Function Level Authorization (OWASP API5:2023) identificando endpoints de administración y privilegiados, y luego alcanzándolos con credenciales de usuario regular mediante cambio de método HTTP, manipulación de la ruta URL y alteración de parámetros. Úsala al probar si usuarios de bajo privilegio pueden invocar funciones de API de administración o escalar privilegios de otro modo mediante brechas de control de acceso a nivel de función.
exploiting-broken-link-hijacking
Descubre y explota el broken link hijacking rastreando un sitio (Burp Suite Spider, Scrapy, scraping con curl), extrayendo scripts/dominios externos referenciados y verificando registros DNS/CNAME y el estado de registro de dominios en busca de recursos expirados o sin reclamar que un atacante podría registrar. Úsala para pruebas de subdomain takeover, revisión de cadena de suministro de scripts de terceros, o bug bounty en busca de recursos externos secuestrables.
exploiting-constrained-delegation-abuse
Plan altoExplota configuraciones incorrectas de la Delegación Restringida de Kerberos en Active Directory usando findDelegation.py y getST.py de Impacket (o Rubeus/Kekeo en Windows) para abusar de S4U2Self y S4U2Proxy y suplantar usuarios privilegiados. Úsala durante pruebas de penetración autorizadas de Active Directory o ejercicios de red team para movimiento lateral y escalada de privilegios tras encontrar una cuenta con confianza para delegación restringida.
exploiting-deeplink-vulnerabilities
Prueba y explota vulnerabilidades de deep links (esquemas de URL y App Links) en aplicaciones móviles Android e iOS para identificar acceso no autorizado, inyección de datos, secuestro de intents y manipulación de redirecciones. Úsala al evaluar la superficie de ataque de una app móvil mediante esquemas URI personalizados, Android App Links, iOS Universal Links o navegación basada en intents. Se activa ante solicitudes que involucren pruebas de seguridad de deep links, explotación de esquemas de URL, abuso de intents móviles o secuestro de enlaces.
exploiting-excessive-data-exposure-in-api
Prueba APIs en busca de exposición excesiva de datos (OWASP API3:2023) interceptando las respuestas crudas de la API y comparándolas con lo que la UI realmente renderiza, buscando PII filtrada, identificadores internos, datos de depuración o campos sensibles del negocio que el frontend filtra pero la API sigue transmitiendo. Úsala al auditar APIs REST o de apps móviles en busca de over-fetching, bypass de filtrado de respuestas o fugas de datos no intencionadas en las respuestas de los endpoints.
exploiting-http-request-smuggling
Detecta y explota el HTTP request smuggling causado por discrepancias de parseo de Content-Length/Transfer-Encoding entre servidores front-end y back-end, usando Burp Suite Repeater (con Content-Length automático deshabilitado), la extensión HTTP Request Smuggler y smuggler.py. Úsala durante pruebas autorizadas de arquitecturas multicapa detrás de un reverse proxy, balanceador de carga o CDN para encontrar fallos de desincronización y saltarse controles del front-end.
exploiting-idor-vulnerabilities
Identifica y explota vulnerabilidades de Referencia Directa Insegura a Objetos (IDOR) manipulando identificadores de objeto (IDs numéricos, UUIDs, slugs) en peticiones de API y URLs, usando el historial del proxy de Burp Suite, Intruder y la extensión Authorize para probar la autorización a nivel de objeto entre sesiones. Úsala durante pruebas de penetración autorizadas o trabajo de bug bounty para validar que los endpoints CRUD y las aplicaciones multitenant imponen el control de acceso por objeto.
exploiting-insecure-data-storage-in-mobile
Identifica y explota vulnerabilidades de almacenamiento local inseguro de datos en aplicaciones móviles Android e iOS, incluyendo bases de datos sin cifrar, archivos legibles por todos, SharedPreferences inseguras, almacenamiento de credenciales en texto plano y uso indebido del keychain/keystore. Úsala al realizar pentesting móvil enfocado en OWASP M9 (Insecure Data Storage) o al evaluar el cumplimiento de los requisitos MASVS-STORAGE. Se activa ante solicitudes sobre seguridad de almacenamiento de datos móviles, explotación de almacenamiento local, análisis de SharedPreferences o evaluación de fugas de datos móviles.
exploiting-insecure-deserialization
Identifica y explota vulnerabilidades de deserialización insegura en aplicaciones Java, PHP, Python y .NET para lograr ejecución remota de código durante pruebas de penetración autorizadas.
exploiting-ipv6-vulnerabilities
Identifica y explota vulnerabilidades específicas de IPv6, incluyendo spoofing SLAAC, flooding de Router Advertisement y tunneling IPv6 durante evaluaciones autorizadas para probar los controles de seguridad de dual-stack y las defensas de red conscientes de IPv6.
exploiting-jwt-algorithm-confusion-attack
Explota la confusión de algoritmos en JWT, cuando la librería de verificación del servidor confía en el alg indicado en la cabecera del token, cambiando RS256 a HS256 (firmando con la clave pública RSA como secreto HMAC), estableciendo alg a none, o inyectando cabeceras kid/jku/x5u para suministrar una clave controlada por el atacante. Úsala al probar autenticación JWT RS256 en busca de downgrade de algoritmo, bypass con alg:none o falsificación de firma por confusión de claves.
exploiting-kerberoasting-with-impacket
Plan altoRealiza Kerberoasting (MITRE ATT&CK T1558.003) usando GetUserSPNs.py de Impacket para solicitar tickets TGS de Kerberos de cuentas de servicio con SPN registrados y luego craquea offline los hashes extraídos cifrados con RC4/AES para recuperar las credenciales de las cuentas de servicio. Úsala durante pruebas de penetración autorizadas de Active Directory o ejercicios de red team para acceso a credenciales de cuentas de servicio vía solicitudes al ticket-granting-service de Kerberos.
exploiting-mass-assignment-in-rest-apis
Descubre y explota el mass assignment (autobinding) en APIs REST inyectando parámetros inesperados u ocultos (p. ej. role, isAdmin, plan) en solicitudes de creación/actualización, usando Burp Suite Intruder, Arjun y param-miner para encontrar campos bindables en endpoints respaldados por ORM (Rails, Django, Laravel, Spring). Úsala al probar APIs REST en busca de escalada de privilegios o bypass de autorización mediante binding de parámetros no intencionado.
exploiting-ms17-010-eternalblue-vulnerability
Plan altoDetecta y explota MS17-010 (EternalBlue), una falla crítica de ejecución remota de código en la implementación de SMBv1 de Microsoft, usando el script NSE ms-17-010 de Nmap para la detección y los módulos ms17_010_eternalblue/ms17_010_psexec de Metasploit para la explotación. Úsala durante engagements de red-team o pruebas de penetración autorizadas contra entornos Windows legados con SMBv1 sin parchear para obtener ejecución remota de código.
exploiting-nopac-cve-2021-42278-42287
Plan altoExplota la cadena de escalada de privilegios noPac de Active Directory (CVE-2021-42278, suplantación de sAMAccountName, más CVE-2021-42287, confusión de PAC del KDC) usando Impacket y secretsdump.py para escalar de un usuario de dominio estándar a Domain Admin. Úsala al hacer red team o pentest de Active Directory para validar la suplantación de cuentas de máquina y el volcado de credenciales basado en DCSync.
exploiting-nosql-injection-vulnerabilities
Detecta y explota vulnerabilidades de inyección NoSQL en MongoDB, CouchDB y bases de datos similares para demostrar bypass de autenticación, extracción de datos y acceso no autorizado mediante operadores de consulta manipulados. Úsala al hacer pentesting de APIs o aplicaciones web respaldadas por bases de datos NoSQL para probar la validación de entradas y las defensas contra inyección.
exploiting-oauth-misconfiguration
Identificación y explotación de configuraciones erróneas de OAuth 2.0 y OpenID Connect, incluida la manipulación de redirect URI, la fuga de tokens y el robo de authorization code durante evaluaciones de seguridad.
exploiting-prototype-pollution-in-javascript
Detecta y explota vulnerabilidades de prototype pollution en JavaScript en aplicaciones del lado del cliente y del servidor (Node.js) para lograr XSS, RCE o bypass de autenticación mediante la inyección de propiedades en Object.prototype. Úsala al evaluar una aplicación JavaScript/Node.js en busca de prototype pollution, especialmente donde una función de merge, clone o extend acepta claves controladas por el usuario.
exploiting-race-condition-vulnerabilities
Detecta y explota vulnerabilidades de condición de carrera (TOCTOU) en aplicaciones web usando la extensión Turbo Intruder de Burp Suite y su técnica de single-packet attack para disparar peticiones en paralelo que evaden límites de tasa, duplican transacciones o rebasan límites de uso. Úsala al hacer pentest de endpoints con saldos, canje de cupones o límites de tasa que peticiones concurrentes podrían manipular.
exploiting-server-side-request-forgery
Identifica y explota vulnerabilidades SSRF para acceder a servicios internos, metadatos de cloud y recursos de red restringidos durante pentests autorizados.
exploiting-smb-vulnerabilities-with-metasploit
Plan altoIdentifica y explota vulnerabilidades del protocolo SMB usando Metasploit Framework durante pruebas de penetración autorizadas para demostrar los riesgos de sistemas Windows sin parchear, recursos compartidos mal configurados y autenticación débil en redes empresariales.
exploiting-sql-injection-vulnerabilities
Identifica y explota vulnerabilidades de inyección SQL en aplicaciones web durante pruebas de penetración autorizadas usando técnicas manuales y herramientas automatizadas como sqlmap. El evaluador detecta puntos de inyección mediante técnicas basadas en error, basadas en union, blind boolean y time-based blind en todos los motores de base de datos principales (MySQL, PostgreSQL, MSSQL, Oracle) para demostrar extracción de datos, bypass de autenticación y potencial ejecución remota de código. Se activa ante solicitudes que involucren pruebas de inyección SQL, explotación de SQLi, evaluación de seguridad de bases de datos o verificación de vulnerabilidades de inyección.
exploiting-sql-injection-with-sqlmap
Detecta y explota vulnerabilidades de inyección SQL usando sqlmap para extraer el contenido de la base de datos durante pruebas de penetración autorizadas.
exploiting-template-injection-vulnerabilities
Detecta y explota vulnerabilidades de Server-Side Template Injection (SSTI) en Jinja2, Twig, Freemarker y otros motores de plantillas para lograr ejecución remota de código. Úsala al hacer pentesting de una aplicación web que renderiza entrada del usuario a través de un motor de plantillas del lado del servidor y necesitas confirmar y weaponizar la SSTI.
exploiting-type-juggling-vulnerabilities
Explota vulnerabilidades de type juggling en PHP causadas por operadores de comparación laxa (==) para saltar la autenticación, derrotar la verificación de hash mediante magic hashes y manipular la lógica de la aplicación mediante coerción de tipos. Úsala al hacer pentesting de aplicaciones PHP que comparan la entrada del usuario con ==, in_array o funciones de hash sin comprobaciones estrictas de tipo.
exploiting-vulnerabilities-with-metasploit-framework
Plan altoUsa el Metasploit Framework (msfconsole y sus módulos de exploit, auxiliares y post-explotación) para validar que los CVEs y vulnerabilidades identificados son realmente explotables, reunir evidencia de post-explotación y confirmar la remediación de parches. Úsala al realizar validación de gestión de vulnerabilidades, pruebas de penetración o verificación post-parche cuando necesites probar la explotabilidad real en lugar de fiarte solo de la puntuación de un escáner.
exploiting-websocket-vulnerabilities
Prueba implementaciones de WebSocket en busca de bypass de autenticación, secuestro entre sitios, ataques de inyección y manejo inseguro de mensajes durante evaluaciones de seguridad autorizadas.
exploiting-zerologon-vulnerability-cve-2020-1472
Plan altoExplota la vulnerabilidad Zerologon (CVE-2020-1472) del protocolo Netlogon Remote Protocol usando Impacket para restablecer a vacío la contraseña de la cuenta de máquina de un controlador de dominio, y luego ejecuta DCSync vía secretsdump.py para volcar las credenciales del dominio. Úsala al hacer red team o validar controladores de dominio de Active Directory sin parchear frente a Zerologon, incluyendo la restauración posterior de la contraseña de la cuenta de máquina.
explorador-skills
Busca en fuentes de skills locales, del marketplace, de GitHub y de la web antes de crear una skill nueva. Úsala cuando el usuario quiera crear, construir, bifurcar o encontrar una skill para un flujo de trabajo.
extracting-browser-history-artifacts
Extrae y analiza historial de navegación, cookies, cache, descargas y marcadores de Chrome, Firefox y Edge con sqlite3, DB Browser for SQLite, Hindsight y herramientas NirSoft (BrowsingHistoryView, ChromeCacheView, MZCacheView). Úsala al realizar forense digital o respuesta a incidentes sobre una imagen de disco o un sistema en vivo cuando necesites evidencia cronológica de la actividad web de un usuario.
extracting-config-from-agent-tesla-rat
Extrae la configuración embebida de muestras del RAT Agent Tesla, incluidas credenciales de exfiltración SMTP/FTP/Telegram, ajustes de keylogger y endpoints C2, mediante decompilación .NET y análisis de memoria. Úsala al analizar una muestra sospechosa o confirmada de Agent Tesla y necesites recuperar su canal de exfiltración y configuración C2 para inteligencia de amenazas o respuesta a incidentes.
extracting-credentials-from-memory-dump
Extrae credenciales en caché, hashes de contraseñas, tickets Kerberos y tokens de autenticación de volcados de memoria de Windows usando Volatility 3, Mimikatz y pypykatz. Úsala al realizar forense de memoria o respuesta a incidentes sobre un volcado de LSASS o de memoria completa cuando necesitas recuperar credenciales o material Kerberos para la investigación.
extracting-iocs-from-malware-samples
Extrae indicadores de compromiso (IOC) de muestras de malware, incluyendo hashes de archivos, indicadores de red (IP, dominios, URL, indicadores de PCAP), artefactos de host (rutas de archivo, claves de registro, mutexes) y patrones de comportamiento, usando herramientas como CyberChef, y luego los ofusca (defang) y exporta en formatos estándar de inteligencia de amenazas. Úsala para la extracción de IOC, la recolección de indicadores de amenaza o la construcción de contenido de detección a partir de una muestra.
extracting-memory-artifacts-with-rekall
Usa el framework de forense de memoria Rekall para analizar volcados de memoria en busca de process hollowing, código inyectado vía anomalías de VAD, procesos ocultos y detección de rootkits. Aplica plugins como pslist, psscan, vadinfo, malfind y dlllist para extraer artefactos forenses de imágenes de memoria de Windows. Úsala durante el análisis de memoria en respuesta a incidentes.
extracting-windows-event-logs-artifacts
Extrae, parsea y analiza Windows Event Logs (EVTX) usando Chainsaw, Hayabusa y EvtxECmd para detectar movimiento lateral, persistencia y escalada de privilegios.
fleet-hunting-with-velociraptor
Despliega un servidor y agentes Velociraptor, luego crea artefactos VQL (Velociraptor Query Language) y ejecútalos como cacerías en toda la flota, recolecciones forenses bajo demanda o recolectores offline autónomos. Úsala al cazar un TTP en cientos o miles de endpoints, recolectar artefactos forenses durante la respuesta a incidentes sin reimaginar, o generar recolectores para hosts no gestionados o aislados de la red.
flujo-git
Patrones de flujo de trabajo con Git, incluyendo estrategias de branching, convenciones de commits, merge vs rebase, resolución de conflictos y buenas prácticas de desarrollo colaborativo para equipos de cualquier tamaño.
flujo-ingenieria-ml
Flujo de ingeniería de machine learning en producción — contratos de datos, entrenamiento reproducible, evaluación, despliegue, monitoreo y rollback. Úsala al construir, revisar o endurecer sistemas de ML más allá de notebooks puntuales.
flujo-tdd
Usa esta skill al escribir nuevas funcionalidades, corregir bugs o refactorizar código. Impone desarrollo guiado por tests (TDD) con cobertura de 80 %+ incluyendo tests unitarios, de integración y E2E.
forja-personas
Forja esquemas completos de persona (alma) para agentes conversacionales que cargan su personalidad desde archivos SOUL.md/IDENTITY.md. A partir de las preferencias del usuario o de una tirada aleatoria (gacha), produce identidad con tensión narrativa, descripción del alma (SOUL.md), reglas de límites en la voz del personaje, nombre y prompt de generación de avatar. Si el entorno ofrece una skill de generación de imágenes aprobada, puede generar el avatar con estilo unificado. Úsala cuando el usuario quiera crear, diseñar o personalizar la persona de un agente. No aplica para: retocar un SOUL.md ya existente (modo pulido aparte), formatos propietarios de otros frameworks, o agentes puramente utilitarios sin personalidad. Disparadores: alma de agente, persona de agente, personalidad del agente, personaje, SOUL.md, gacha, tirada aleatoria, langosta con alma."
fundamentos-animacion
Tokens de movimiento, presets de springs, reglas de rendimiento, adaptación por dispositivo, cumplimiento de accesibilidad y seguridad SSR para React / Next.js con motion/react. Capa base — las demás skills de animación dependen de esta.
generacion-iconos-ios
Genera iconos de app iOS como imagesets PNG para catálogos de assets de Xcode, desde SF Symbols (5000+ nativos de Apple) o la API de Iconify (275 000+ iconos open source de 200+ colecciones). Úsala al generar iconos, crear assets de iconos, añadir iconos a un catálogo de assets o buscar iconos para proyectos iOS.
generating-and-analyzing-sboms
Genera SBOMs CycloneDX y SPDX a partir de imágenes de contenedor y sistemas de ficheros con Syft, los correlaciona con CVEs mediante Grype y los firma/atesta con Cosign. Úsala cuando necesitas un inventario de dependencias legible por máquina para el riesgo de la cadena de suministro, quieres escanear imágenes o SBOMs en busca de vulnerabilidades conocidas, o estás integrando la generación de SBOM y el gating de vulnerabilidades en CI/CD.
generating-forensic-timelines-with-hayabusa
Ejecuta Hayabusa contra archivos EVTX de Windows recolectados para aplicar reglas de detección Sigma y producir una línea de tiempo cronológica priorizada en CSV/JSON con niveles de severidad, mapeos a MITRE ATT&CK y métricas por host y por Event ID. Úsala durante el triaje DFIR para convertir registros de eventos en bruto en una línea de tiempo de incidente rápida y sin SIEM, o para exportar resultados a Timesketch o Timeline Explorer para análisis colaborativo.
generating-threat-intelligence-reports
Genera informes estructurados de inteligencia de ciberamenazas a niveles estratégico, operacional y táctico adaptados a audiencias específicas incluidos ejecutivos, equipos de operaciones de seguridad y analistas técnicos. Úsala al producir productos de inteligencia terminada a partir de datos de recolección en bruto, crear briefings de amenazas sectoriales o entregar evaluaciones de inteligencia post-incidente. Se activa ante solicitudes que involucren redacción de informes CTI, briefings de amenazas, productos de inteligencia, inteligencia terminada o reporte ejecutivo de seguridad.
gestion-excepciones-logisticas
Pericia operativa para gestionar excepciones de carga — retrasos, daños, pérdidas, rechazos y disputas con transportistas. Incluye protocolos de escalamiento, comportamiento por modo de transporte, procedimientos de reclamos y marcos de decisión. Úsala ante incidencias de envío, reclamos de flete, problemas de entrega o disputas con transportistas.
gestion-transportistas
Experiencia codificada para gestionar carteras de transportistas, negociar tarifas de flete, medir desempeño con scorecards, asignar carga y mantener relaciones estratégicas. Incluye procesos de RFP, inteligencia de mercado y verificación de cumplimiento FMCSA. Úsala al gestionar transportistas, negociar tarifas, evaluar desempeño o construir estrategias de flete.
guia-adopcion-ml
Metodología integral para incorporar algoritmos de machine learning a bases de código existentes sin ML. Cubre el encuadre del problema, la preparación de datos, el desacoplamiento arquitectónico y la integración de un modelo de línea base.
hardening-docker-containers-for-production
Endurece Dockerfiles, imágenes y ajustes de tiempo de ejecución por contenedor frente al CIS Docker Benchmark v1.8.0: usuarios no root, capacidades eliminadas, sistema de archivos raíz de solo lectura, perfiles seccomp y AppArmor, y builds multi-etapa mínimos, validado con docker-bench-security, Hadolint y Dockle. Úsala al preparar un contenedor o Dockerfile para producción, o al auditar imágenes y flags de tiempo de ejecución frente a los controles CIS de Docker. Palabras clave: Dockerfile, USER, --cap-drop, rootfs de solo lectura, seccomp, AppArmor, multi-etapa, Hadolint, Dockle. No la uses para la configuración del propio daemon de Docker; usa hardening-docker-daemon-configuration.
hardening-docker-daemon-configuration
Endurece el daemon de Docker (dockerd) a través de /etc/docker/daemon.json con user namespace remapping, autenticación TLS de cliente, perfiles seccomp y controles del CIS Docker Benchmark como icc, no-new-privileges y live-restore. Úsala al asegurar el daemon de un host Docker para prevenir escalada de privilegios, breakout o movimiento lateral, o al auditar la configuración del daemon frente a los requisitos CIS. Palabras clave: dockerd, daemon.json, userns-remap, no-new-privileges, icc, live-restore, socket TLS. No la uses para endurecer imágenes y flags de runtime por contenedor: usa hardening-docker-containers-for-production.
hardening-linux-endpoint-with-cis-benchmark
Endurece endpoints Linux con las recomendaciones de CIS Benchmark para Ubuntu, RHEL y CentOS para reducir la superficie de ataque, imponer líneas base de seguridad y cumplir requisitos de conformidad. Úsala al desplegar nuevos servidores Linux, al remediar hallazgos de auditoría, o al establecer líneas base de seguridad para infraestructura Linux. Se activa ante solicitudes que impliquen hardening de Linux, CIS benchmarks para Linux, líneas base de seguridad de servidores o conformidad de configuración de Linux.
hardening-windows-endpoint-with-cis-benchmark
Endurece endpoints Windows usando las recomendaciones del CIS (Center for Internet Security) Benchmark para reducir la superficie de ataque, imponer líneas base de seguridad y cumplir requisitos de conformidad. Úsala al desplegar nuevas estaciones de trabajo o servidores Windows, al remediar hallazgos de auditoría, o al establecer líneas base de seguridad a nivel de organización. Se activa para solicitudes que impliquen endurecimiento de Windows, CIS benchmarks, líneas base de seguridad GPO o conformidad de configuración de endpoints.
harness-agente-autonomo
Convierte el CLI en un sistema de agente autónomo con memoria persistente, operaciones programadas y cola de tareas. Usa esta skill cuando se necesite operación continua, tareas recurrentes o un bucle de agente autodirigido.
harness-eval-clinico
Harness de evaluación de seguridad del paciente para despliegues de aplicaciones de salud. Suites automatizadas para exactitud del CDSS, exposición de PHI, integridad de flujos clínicos y cumplimiento de integraciones. Bloquea despliegues ante fallos de seguridad.
harness-evaluacion
Marco formal de evaluación para sesiones de Theus que implementa los principios del desarrollo guiado por evaluaciones (EDD)
harness-generador-evaluador
Harness multi-agente de estilo GAN (Generador + Evaluador + Planificador) para construir aplicaciones completas de alta calidad de forma autónoma, con bucle adversarial de feedback, rúbrica ponderada e iteraciones acotadas.
higiene
Encuentra y quita marcas invisibles de textos y ficheros —ancho cero, controles de dirección, caracteres de etiqueta, espacios exóticos, homóglifos y metadatos de procedencia— y enseña qué NO tocar. Úsala ante caracteres raros, texto que se pega mal, diffs que no cuadran, marcas de agua o rastros de IA, metadatos antes de publicar, o auditorías de un repo. Distingue lo que se puede probar contando puntos de código de lo que solo es aproximación, y protege los invisibles que sostienen el texto: pegamento de emoji, uniones de escrituras complejas y fixtures de prueba. Disparadores: higiene, marcas invisibles, ancho cero, ZWSP, bidi, homóglifos, metadatos, procedencia, EXIF, C2PA, limpiar texto, watermark, pre-commit."
homelab-diseno-red
Planificación práctica de redes domésticas y de homelab — gateways, switches, puntos de acceso, rangos IP, reservas DHCP, DNS, cableado y los errores más comunes de principiante.
homelab-dns-pihole
Instalación de Pi-hole, gestión de listas de bloqueo, DNS-over-HTTPS, integración con DHCP, registros DNS locales y diagnóstico de resolución DNS rota en una red doméstica.
homelab-preparacion-red
Lista de preparación para segmentación VLAN de homelab, filtrado DNS local y acceso remoto tipo WireGuard antes de tocar la configuración del router, firewall, DHCP o VPN.
homelab-segmentacion-vlan
Segmentación de redes domésticas en VLANs para tráfico IoT, invitados, dispositivos de confianza y servidores usando UniFi, pfSense/OPNsense y MikroTik — incluye puertos trunk, reglas de firewall y mapeo de SSIDs a VLANs.
homelab-vpn-wireguard
Configuración de servidor VPN WireGuard, peers y generación de claves, split tunneling vs túnel completo, DDNS y acceso remoto a una red doméstica desde móviles y laptops.
hunting-advanced-persistent-threats
Busca proactivamente actividad de Amenazas Persistentes Avanzadas (APT) dentro de entornos empresariales usando búsquedas basadas en hipótesis sobre telemetría de endpoints, logs de red y artefactos de memoria. Úsala al realizar ciclos programados de threat hunting, investigar comportamiento anómalo señalado por UEBA o validar que las TTP de APT conocidas no estén presentes en el entorno. Se activa ante peticiones sobre MITRE ATT&CK, Velociraptor, osquery, Zeek o playbooks de threat hunting.
hunting-bootkits-in-efi-system-partition
Establece una línea base de la EFI System Partition y caza binarios EFI maliciosos como ESPecter, BlackLotus, Bootkitty y Glupteba montando la ESP, hasheando y verificando los boot loaders, escaneando con YARA y marcando archivos no-EFI anómalos o cambios fuera de banda en el bootloader. Úsala durante cazas proactivas de persistencia en firmware/bootkit (MITRE ATT&CK T1542.003) o al investigar una sospecha de compromiso a nivel UEFI que sobrevive a la reinstalación del SO.
hunting-credential-stuffing-attacks
Detecta ataques de credential stuffing analizando los logs de autenticación en busca de anomalías en la velocidad de login, diversidad de ASN, patrones de password spray y distribución geográfica de logins fallidos. Usa análisis estadístico sobre Splunk o logs en bruto. Úsala al investigar campañas de apropiación de cuentas o al construir reglas de detección para el abuso de autenticación.
hunting-evtx-with-chainsaw
Ejecuta Chainsaw contra archivos EVTX de Windows recopilados para cazar con el corpus de reglas SigmaHQ, las reglas de detección integradas y la búsqueda de alta velocidad por palabra clave/regex, además de analizar shimcache, SRUM y brechas en los logs de eventos, produciendo salida en tablas coloreadas, CSV o JSON. Úsala durante el triaje de primera respuesta para detección offline sin SIEM sobre logs de eventos de Windows, o para confirmar rápidamente una hipótesis de caza y producir salida para informes.
hunting-for-anomalous-powershell-execution
Caza actividad maliciosa de PowerShell analizando el Script Block Logging (Event 4104), el Module Logging (Event 4103) y los eventos de creación de procesos. El analista parsea archivos EVTX del Registro de Eventos de Windows para detectar comandos ofuscados, intentos de bypass de AMSI, payloads codificados, palabras clave de volcado de credenciales y download cradles sospechosos. Se activa ante solicitudes de caza de amenazas de PowerShell, análisis de bloques de script, detección de comandos codificados o identificación de bypass de AMSI.
hunting-for-beaconing-with-frequency-analysis
Identifica patrones de beaconing de command-and-control en el tráfico de red aplicando análisis estadístico de frecuencia, cálculo de jitter y puntuación por coeficiente de variación para detectar callbacks periódicos desde endpoints comprometidos.
hunting-for-cobalt-strike-beacons
Detecta el tráfico de mando y control de beacons de Cobalt Strike usando firmas de certificado TLS por defecto (serial 8BB00EE), fingerprints JA3/JA3S/JARM, coincidencia de patrones de perfiles malleable C2 sobre HTTP y análisis de jitter/intervalo del beacon, construido con logs de red de Zeek, reglas IDS de Suricata y análisis de PCAP en Python. Úsala al cazar callbacks de beacons de Cobalt Strike en el tráfico de red o al construir reglas de detección para este framework C2.
hunting-for-command-and-control-beaconing
Detecta patrones de beaconing C2 en el tráfico de red usando análisis de frecuencia, detección de jitter y reputación de dominios para identificar endpoints comprometidos que se comunican con infraestructura del adversario.
hunting-for-data-exfiltration-indicators
Busca exfiltración de datos analizando la telemetría de red de Zeek y Suricata en busca de flujos de datos inusuales, tunelización DNS mediante consultas TXT grandes/frecuentes, subidas a almacenamiento personal en la nube y abuso de canales cifrados, correlacionado con inteligencia de amenazas sobre los dominios de destino. Úsala al buscar robo de datos en un entorno comprometido, investigar volúmenes de datos salientes inusuales o determinar qué datos fueron robados durante la respuesta a incidentes.
hunting-for-data-staging-before-exfiltration
Detecta actividad de staging de datos (MITRE ATT&CK T1074) analizando la telemetría de creación de procesos y de sistema de archivos de EDR/Sysmon (Event ID 4688, Sysmon 1/11) en busca de creación de archivos 7-Zip/RAR/tar, acceso inusual a carpetas temporales u ocultas y consolidación anómala de ficheros desde múltiples directorios. Úsala al buscar comportamiento de staging previo a la exfiltración, al construir reglas de detección para el abuso de archivadores o al validar la cobertura de monitorización de T1074.
hunting-for-dcom-lateral-movement
Caza movimiento lateral basado en DCOM (MITRE ATT&CK T1021.003) detectando el abuso de los objetos COM MMC20.Application, ShellBrowserWindow y ShellWindows mediante correlación de Sysmon Event ID 1/3, análisis de eventos WMI y tráfico del RPC endpoint mapper en el puerto 135. Úsala al investigar procesos hijo sospechosos de mmc.exe/dllhost.exe, al construir detecciones T1021.003, o al auditar la exposición DCOM durante ejercicios purple-team.
hunting-for-dcsync-attacks
Detecta ataques DCSync (MITRE ATT&CK T1003.006) analizando el Event ID 4662 de Windows (AccessMask 0x100) en busca de solicitudes DS-Replication-Get-Changes y DS-Replication-Get-Changes-All emitidas por cuentas que no son controladores de dominio. Úsala al buscar robo de credenciales por DCSync, tras detectar herramientas tipo Mimikatz, o durante la respuesta a incidentes y ejercicios purple team que impliquen abuso de la replicación de Active Directory.
hunting-for-defense-evasion-via-timestomping
Detecta la manipulación de marcas de tiempo NTFS (MITRE T1070.006) comparando las marcas de tiempo de $STANDARD_INFORMATION frente a $FILE_NAME en la MFT. Usa analyzeMFT y Python para identificar archivos con patrones temporales anómalos que indican timestomping antiforense.
hunting-for-dns-based-persistence
Caza mecanismos de persistencia basados en DNS como el secuestro de DNS, los registros CNAME colgantes que permiten subdomain takeover, el abuso de DNS con comodines y los cambios no autorizados de zona o delegación NS, usando historial de DNS pasivo (API de SecurityTrails), logs de auditoría de Route53/Azure DNS/Cloudflare y análisis de transferencias de zona. Úsala al investigar una sospecha de secuestro de DNS o subdomain takeover, o al cazar manipulaciones de registros DNS que persisten pese a la rotación de credenciales y la reimagen de endpoints.
hunting-for-dns-tunneling-with-zeek
Detecta tunneling de DNS y exfiltración de datos por canal encubierto analizando el dns.log de Zeek en busca de consultas de subdominios de alta entropía, volumen excesivo de consultas, longitudes de consulta anormalmente largas y tipos de registro DNS inusuales (TXT/NULL/CNAME). Úsala al cazar exfiltración de datos basada en DNS o canales encubiertos de C2 en el tráfico de red, o al triar volumen/patrones de consultas DNS sospechosos que surjan en los logs de Zeek.
hunting-for-domain-fronting-c2-traffic
Detecta tráfico C2 con domain fronting analizando discrepancias entre el SNI y la cabecera HTTP Host en logs de proxy e inspeccionando discrepancias en certificados TLS con pyOpenSSL. Úsala al cazar tráfico de comando y control oculto tras dominios legítimos de CDN, o al investigar logs de proxy/TLS en busca de señales de domain fronting evasivo.
hunting-for-lateral-movement-via-wmi
Detecta el movimiento lateral basado en WMI (por ejemplo wmic process call create, Win32_Process.Create()) analizando el Event ID 4688 de Windows y el Event ID 1 de Sysmon en busca de WmiPrvSE.exe generando procesos hijos sospechosos como cmd.exe o powershell.exe, además de los eventos WMI-Activity/Operational 5857/5860/5861 para persistencia basada en suscripciones. Úsala al cazar ejecución remota de código vía WMI o investigar movimiento lateral entre hosts Windows.
hunting-for-living-off-the-cloud-techniques
Caza el abuso por parte del adversario de servicios cloud legítimos (Azure, AWS, GCP y plataformas SaaS) para command-and-control, staging de datos y exfiltración, es decir, tradecraft de "living off the cloud" que se camufla con la actividad normal de APIs y servicios cloud. Úsala al hacer threat hunting de canales C2 nativos de la nube, uso anómalo de servicios de almacenamiento/SaaS para staging de datos o exfiltración oculta en tráfico cloud legítimo.
hunting-for-living-off-the-land-binaries
Caza proactivamente el abuso por adversarios de binarios de sistema legítimos y firmados (LOLBins) usados para ejecutar payloads maliciosos, descargar archivos o hacer proxy de ejecución mientras evaden el allowlisting de aplicaciones y los controles de evasión de defensa. Úsala al construir reglas de detección de LOLBins para EDR/SIEM o al hacer threat hunting de actividad de evasión de defensa que involucre binarios de sistema confiables.
hunting-for-lolbins-execution-in-endpoint-logs
Busca el abuso de LOLBins (Living Off the Land Binaries), mapeado a MITRE T1218, analizando los logs de creación de procesos del endpoint en busca de patrones de ejecución sospechosos de binarios legítimos del sistema Windows usados con fines maliciosos. Úsala al revisar la telemetría de procesos del endpoint en busca de evasión de defensas basada en LOLBins o al construir detecciones para la ejecución por proxy de binarios firmados.
hunting-for-ntlm-relay-attacks
Detecta ataques de relay NTLM (MITRE T1557.001) analizando el evento de Windows ID 4624 de inicio de sesión tipo 3 con autenticación NTLMSSP, marcando desajustes entre IP y hostname, firmas de envenenamiento Responder/LLMNR, el estado de firma SMB y patrones anómalos de autenticación entre dominios. Úsala al investigar actividad de relay de credenciales en Active Directory o al construir detecciones para ataques de relay NTLM y de coerción.
hunting-for-persistence-mechanisms-in-windows
Busca sistemáticamente mecanismos de persistencia del adversario en endpoints Windows, cubriendo las claves de registro Run/RunOnce, servicios, carpetas de inicio, tareas programadas y suscripciones a eventos WMI. Úsala al realizar un barrido amplio de persistencia durante la respuesta a incidentes o al construir detecciones SIEM que cubran todo el abanico de técnicas de persistencia de Windows (MITRE T1547).
hunting-for-persistence-via-wmi-subscriptions
Caza persistencia adversaria vía suscripciones a eventos WMI (MITRE T1546.003) monitorizando la creación de filtros de eventos WMI, consumers y bindings filter-to-consumer que desencadenan la ejecución de código malicioso ante eventos del sistema. Úsala al investigar persistencia fileless basada en triggers en hosts Windows o al auditar el contenido del repositorio WMI en busca de suscripciones a eventos maliciosas.
hunting-for-process-injection-techniques
Detecta técnicas de inyección de procesos (MITRE T1055) —incluidas la inyección CreateRemoteThread, el process hollowing y la inyección de DLL— analizando los Sysmon Event IDs 8 (CreateRemoteThread) y 10 (ProcessAccess) junto con la telemetría de procesos de EDR. Úsala al buscar inyección de código en memoria o evasión de defensas mediante el abuso de procesos legítimos en endpoints Windows.
hunting-for-registry-persistence-mechanisms
Busca mecanismos de persistencia basados en el registro (MITRE T1547) en entornos Windows, incluyendo claves Run/RunOnce, modificaciones de Winlogon Shell/Userinit, inyección de debugger vía Image File Execution Options (IFEO) y secuestro de COM mediante sobrescritura de CLSID. Úsala al auditar el registro en busca de artefactos de persistencia o construir detecciones para técnicas de autoarranque de malware basadas en el registro.
hunting-for-registry-run-key-persistence
Detecta la persistencia por claves Run del registro (MITRE ATT&CK T1547.001) analizando logs del Event ID 13 de Sysmon y consultas al registro para identificar entradas de auto-arranque maliciosas.
hunting-for-scheduled-task-persistence
Ejecuta un threat hunt basado en hipótesis para persistencia por Scheduled Task de Windows (T1053), guiando consultas de SIEM/EDR contra eventos de creación de tareas (p. ej. Event ID 4698), acciones de tareas sospechosas y patrones de programación inusuales. Úsala al cazar persistencia por tareas programadas, después de que la inteligencia de amenazas señale campañas relacionadas, durante la respuesta a incidentes, o cuando se disparen alertas por actividad de schtasks/at.exe.
hunting-for-shadow-copy-deletion
Ejecuta una caza de amenazas dirigida por hipótesis sobre la eliminación de Volume Shadow Copy (T1490) consultando la telemetría de SIEM/EDR en busca de comandos vssadmin, wmic shadowcopy y de eliminación de shadow copy por PowerShell. Úsala al cazar preparación de ransomware o actividad anti-forense, después de que la inteligencia de amenazas señale campañas activas, o cuando las alertas se disparen por comandos de eliminación de shadow copy.
hunting-for-spearphishing-indicators
Caza indicadores de campañas de spearphishing en registros de correo, telemetría de endpoints y datos de red para detectar ataques de correo dirigidos.
hunting-for-startup-folder-persistence
Detecta la persistencia por carpeta de inicio (T1547.001) monitorizando los directorios de arranque de Windows en busca de creación de archivos sospechosos, cruzando con entradas de Autoruns y ejecutando un script Python watchdog para monitorización del sistema de ficheros en tiempo real. Úsala al cazar malware o implantes que sobreviven al reinicio mediante colocación en la carpeta de inicio, o al validar hallazgos de autoruns/EDR frente a líneas base de inicio conocidas como buenas.
hunting-for-supply-chain-compromise
Ejecuta un threat hunt guiado por hipótesis sobre compromiso de la cadena de suministro (T1195) consultando logs de SIEM/EDR en busca de actualizaciones de software troyanizadas, dependencias comprometidas, modificaciones no autorizadas de código y artefactos de build manipulados. Úsala al cazar después de que la inteligencia de amenazas marque un proveedor/dependencia comprometido, al delimitar un compromiso del pipeline de build, o al revisar la integridad de actualizaciones/builds.
hunting-for-suspicious-scheduled-tasks
Busca persistencia y ejecución del adversario mediante tareas programadas de Windows (T1053.005) analizando los eventos de creación de tareas Security Event ID 4698, propiedades de tareas sospechosas y patrones de ejecución inusuales de schtasks.exe/at.exe. Úsala tras detectar schtasks o at.exe en los logs de creación de procesos, durante la respuesta a incidentes para enumerar persistencia en hosts comprometidos, o cuando el Event ID 4698 se dispara por una tarea inusual.
hunting-for-t1098-account-manipulation
Busca la técnica MITRE ATT&CK T1098 de manipulación de cuentas —creación de shadow admins, inyección de SID history, cambios de pertenencia a grupos y modificación de credenciales— analizando los eventos del Registro de Seguridad de Windows con ID 4738, 4728, 4732, 4756, 4670 y 5136. Úsala al investigar sospecha de persistencia de privilegios en Active Directory, tras detectar cambios anómalos en grupos/credenciales o durante la respuesta a incidentes para rastrear la manipulación de cuentas.
hunting-for-unusual-network-connections
Ejecuta un threat hunt guiado por hipótesis para actividad de command-and-control (T1071) consultando la telemetría de red de SIEM/EDR en busca de tráfico saliente anómalo, destinos poco frecuentes, puertos no estándar y frecuencias de conexión inusuales desde los endpoints. Úsala al buscar tráfico de beaconing/C2, tras una alerta de inteligencia de amenazas sobre infraestructura sospechosa, o cuando salten alertas por conexiones anómalas.
hunting-for-unusual-service-installations
Detecta instalaciones de servicios Windows sospechosas (MITRE ATT&CK T1543.003) analizando el Event ID 7045 del System event log, examinando las rutas de los binarios de servicio y marcando indicadores de mecanismos de persistencia mediante telemetría de Sysmon/EDR. Úsala al cazar persistencia por nuevos servicios tras un compromiso sospechado, cuando el Event ID 7045 se dispara por un servicio desconocido, o durante la respuesta a incidentes para enumerar persistencia basada en servicios en hosts Windows.
hunting-for-webshell-activity
Ejecuta un threat hunt basado en hipótesis del despliegue de web shells (T1505.003) en servidores expuestos a internet analizando la creación de archivos en directorios web, el spawning sospechoso de procesos hijos desde procesos del servidor web y patrones anómalos de solicitudes HTTP. Úsala al buscar web shells tras el compromiso de una aplicación de cara al público, cuando las alertas de EDR/SIEM se disparen por anomalías de procesos del servidor web, o durante la respuesta a incidentes en infraestructura expuesta a internet.
hunting-saas-sso-token-abuse
Busca replay de sesiones robadas y de tokens OAuth/PRT (T1550.001) correlacionando los campos SessionId/UniqueTokenIdentifier de los SigninLogs de Microsoft Entra ID y los eventos sso/session del System Log de Okta para detectar viajes imposibles, reutilización de refresh-tokens y uso de tokens desde ASN anómalos. Úsala al buscar bypass de MFA mediante cookies/tokens robados, investigar alertas de viaje imposible o delimitar el movimiento lateral en SaaS tras un phishing.
implementing-aes-encryption-for-data-at-rest
Guía la implementación de cifrado AES-256 en modo GCM (FIPS 197) para archivos y almacenes de datos en reposo, cubriendo derivación de claves, gestión de IV/nonce y cifrado autenticado. Úsala al desplegar o configurar cifrado para datos en reposo, establecer controles para cumplir requisitos de compliance o revisar una implementación durante una evaluación de seguridad.
implementing-alert-fatigue-reduction
Implementa estrategias para reducir la fatiga de alertas del SOC afinando reglas de detección, consolidando alertas duplicadas, aplicando alertas basadas en riesgo y midiendo métricas de calidad de alertas para mantener la efectividad de los analistas y evitar el descarte de alertas críticas. Úsala cuando los equipos de SOC enfrentan volúmenes abrumadores de alertas, altas tasas de falsos positivos o un rendimiento decreciente de los analistas.
implementing-anti-phishing-training-program
Guía el diseño, despliegue y medición de un programa de concienciación de seguridad anti-phishing —simulaciones de phishing de línea base, módulos de formación interactivos, aprendizaje just-in-time y seguimiento de métricas— usando plataformas como KnowBe4, Proofpoint Security Awareness o Cofense. Úsala al construir o madurar un programa de concienciación sobre phishing, establecer controles de formación para cumplimiento, o medir la susceptibilidad al phishing y las tasas de reporte a lo largo del tiempo.
implementing-anti-ransomware-group-policy
Configura objetos de directiva de grupo (GPO) de Windows para bloquear la ejecución y la propagación lateral de ransomware, cubriendo reglas de AppLocker, Software Restriction Policies, Controlled Folder Access, reglas de reducción de superficie de ataque y ajustes de protección de red. Úsala al endurecer endpoints Windows contra ransomware vía GPO, configurar AppLocker o Controlled Folder Access, o construir políticas de protección de endpoints mediante directiva de grupo.
implementing-api-abuse-detection-with-rate-limiting
Implementa la detección de abuso de API usando algoritmos de rate-limiting token bucket, sliding window y fixed window respaldados por Redis, incluyendo límites adaptativos que se endurecen ante ataques detectados y se relajan durante el tráfico normal. Úsala al defender APIs frente a DDoS, intentos de fuerza bruta de login, credential stuffing o scraping abusivo y necesitas diseñar o ajustar la lógica de rate-limiting.
implementing-api-gateway-security-controls
Configura gateways de API como Kong, AWS API Gateway, Azure APIM o Apigee como punto centralizado de aplicación de seguridad, cubriendo la aplicación de autenticación, limitación y throttling de tasa, validación de solicitudes, allowlisting de IPs, terminación TLS y protección contra amenazas. Úsala al asegurar el tráfico de API en la capa del gateway, al configurar autenticación y gestión de cuotas a nivel de gateway, o al centralizar la protección de API antes de que las solicitudes lleguen a los servicios backend.
implementing-api-key-security-controls
Implementa la generación segura de claves de API con entropía suficiente, hashing en el servidor (SHA-256/bcrypt) en lugar de almacenamiento en texto plano, scoping por clave a endpoints/IPs/límites de tasa, rotación sin tiempo de inactividad y monitoreo automatizado de fugas en repos de GitHub, logs y código del lado del cliente. Úsala al diseñar formatos de claves de API, construir flujos de rotación o revocación de claves, o proteger credenciales de API servidor-a-servidor de fugas, fuerza bruta y abuso.
implementing-api-rate-limiting-and-throttling
Implementa limitación de tasa y throttling de API con algoritmos de token bucket, ventana deslizante y ventana fija, configurando límites por usuario, por IP y por endpoint mediante contadores respaldados por Redis, plugins de API gateway o middleware, y devolviendo respuestas HTTP 429 correctas con cabeceras Retry-After. Úsala al configurar la gestión de cuotas de solicitudes o al prevenir ataques de fuerza bruta, credential stuffing y agotamiento de recursos contra las API.
implementing-api-schema-validation-security
Implementa la validación de esquemas de API usando documentos de OpenAPI Specification y JSON Schema, aplicada tanto en el API gateway (runtime) como durante el desarrollo (shift-left), para blindar los contratos de petición/respuesta y rechazar propiedades desconocidas. Úsala al prevenir ataques de inyección (SQLi, XSS, XXE), al bloquear mass assignment o al detener fugas de datos a través de respuestas de API sin validar.
implementing-api-security-posture-management
Implementa API Security Posture Management (API-SPM) para descubrir, clasificar y puntuar por riesgo APIs de forma continua —incluidos endpoints internos, externos, de partners y shadow— agregando hallazgos de DAST, SAST, SCA y monitorización en runtime en una vista unificada de riesgo. Úsala al construir un inventario y puntuación de riesgo continuos de APIs, al detectar deriva de configuración o violaciones de política, o al unificar la visibilidad del riesgo de APIs en una organización.
implementing-api-security-testing-with-42crunch
Implementa pruebas de seguridad de API en la plataforma 42Crunch, combinando API Audit para análisis estático de definiciones OpenAPI, API Conformance Scan para pruebas dinámicas de vulnerabilidades y API Protect para prevención de amenazas en tiempo de ejecución, integrados en pipelines de CI/CD e IDEs. Úsala al hacer pruebas shift-left de APIs para las vulnerabilidades del OWASP API Security Top 10 o al configurar el escaneo de audit y conformance de 42Crunch.
implementing-api-threat-protection-with-apigee
Implementa protección de amenazas de API usando políticas de proxy inverso de Google Apigee, incluyendo protección contra amenazas JSON/XML, aplicación de OAuth 2.0, limitación de tasa con SpikeArrest, detección de amenazas basada en regex y Advanced API Security para detectar clientes maliciosos. Úsala al proteger APIs proxeadas a través de Apigee frente a las amenazas del OWASP API Security Top 10 y patrones de abuso de clientes maliciosos.
implementing-application-whitelisting-with-applocker
Implementa listas blancas de aplicaciones usando Windows AppLocker para restringir la ejecución de software no autorizado en endpoints, reduciendo la superficie de ataque de malware, herramientas no autorizadas y shadow IT. Úsala al aplicar políticas de control de aplicaciones, cumplir requisitos de compliance para restricción de software o impedir la ejecución de binarios sin firmar o no confiables. Se activa ante solicitudes sobre AppLocker, application whitelisting, restricción de software o control de ejecutables.
implementing-aqua-security-for-container-scanning
Despliega el escáner Trivy de Aqua Security para detectar vulnerabilidades, configuraciones erróneas, secretos y problemas de licencias en imágenes de contenedor a lo largo de los pipelines de CI/CD y los registries.
implementing-attack-path-analysis-with-xm-cyber
Despliega la plataforma de gestión continua de exposición de XM Cyber para construir grafos de ataque que encadenan vulnerabilidades, errores de configuración, riesgos de identidad y debilidades de credenciales hacia activos críticos, identificando la pequeña fracción de exposiciones que se sitúan en "choke points" convergentes. Úsala al mapear rutas de ataque en un entorno o al priorizar la remediación dentro de un programa de gestión continua de exposición a amenazas (CTEM).
implementing-attack-surface-management
Implementa gestión de superficie de ataque externa (EASM) usando Shodan, Censys y herramientas de ProjectDiscovery (subfinder, httpx, nuclei) para descubrimiento de activos, enumeración de subdominios, fingerprinting de servicios y puntuación de exposición. Incluye un algoritmo de puntuación de riesgo ponderado basado en la metodología de análisis de superficie de ataque de OWASP y el Relative Attack Surface Quotient (RSQ). Úsala al construir programas continuos de ASM o realizar reconocimiento externo para evaluaciones de seguridad.
implementing-aws-config-rules-for-compliance
Implementa reglas gestionadas y personalizadas de AWS Config para la monitorización continua de cumplimiento de recursos de AWS alineada a CIS y PCI DSS, configurando la remediación automática con SSM Automation y agregando datos de cumplimiento entre cuentas. Úsala al establecer monitorización continua de cumplimiento, detectar drift de configuración o construir un dashboard de cumplimiento multi-cuenta vía AWS Organizations.
implementing-aws-iam-permission-boundaries
Configura permission boundaries de AWS IAM que limitan los permisos máximos que una política basada en identidad puede otorgar a un usuario o rol, de modo que los permisos efectivos sean la intersección de la política de identidad y el boundary incluso si la política otorga AdministratorAccess. Úsala al permitir que los equipos de seguridad deleguen la creación de roles y políticas de IAM a los desarrolladores para autoservicio, aplicando a la vez techos de mínimo privilegio y previniendo la escalada de privilegios.
implementing-aws-macie-for-data-classification
Habilita y configura Amazon Macie vía AWS CLI/Terraform para descubrir, clasificar y proteger datos sensibles (PII, datos financieros, credenciales) en S3 usando ML y coincidencia de patrones, incluidos discovery jobs, identificadores de datos personalizados, allow lists y remediación basada en EventBridge. Úsala al configurar la clasificación de datos de S3, DLP en la nube o auditar S3 en busca de datos sensibles desprotegidos.
implementing-aws-nitro-enclave-security
Construye entornos de computación confidencial con AWS Nitro Enclaves usando nitro-cli para crear imágenes de enclave, configurar políticas de KMS conscientes de la atestación con claves de condición PCR, validar documentos de atestación frente a la raíz PKI de Nitro y montar pipelines vsock/kmstool-enclave-cli para procesar PII, claves y registros de salud. Úsala para configurar Nitro Enclave, validar atestación o limitar KMS al hash de una imagen de enclave.
implementing-aws-security-hub
Despliega AWS Security Hub como plataforma CSPM centralizada, respaldada por AWS Config, agregando hallazgos de GuardDuty, Inspector, Macie y herramientas de terceros; habilita los estándares CIS Foundations, PCI-DSS y NIST; automatiza la remediación vía EventBridge/Systems Manager; y produce evidencia para Audit Manager. Úsala para un panel centralizado de hallazgos o evidencia de auditoría de cumplimiento; no para detección de amenazas ni escaneo de contenedores.
implementing-aws-security-hub-compliance
Despliega AWS Security Hub, respaldado por AWS Config, para agregar hallazgos de GuardDuty, Inspector, Macie, Firewall Manager y Prowler a través de AWS Organizations multi-cuenta, habilitar estándares como CIS AWS Foundations y PCI DSS, y automatizar la remediación vía EventBridge y Lambda. Úsala para centralizar la monitorización de conformidad de AWS o dashboards de conformidad ejecutivos; no para detección de amenazas (GuardDuty) ni clasificación de datos (Macie).
implementing-azure-ad-privileged-identity-management
Configura Microsoft Entra Privileged Identity Management (PIM) para convertir asignaciones privilegiadas permanentes en roles elegibles y temporales que requieren justificación, MFA y aprobación, cubriendo roles de Entra, roles de recursos de Azure y PIM para Groups, más access reviews. Úsala para auditorías de asignación de roles, activación de administrador just-in-time, o gobernanza de identidad Zero Trust en Entra/Azure AD.
implementing-azure-defender-for-cloud
Habilita Microsoft Defender for Cloud (CSPM + CWPP) en VMs, contenedores, SQL, almacenamiento y Key Vault, usando Azure Policy para la evaluación, Log Analytics para la telemetría, Azure Arc para cobertura híbrida y Logic Apps para respuesta automatizada. Úsala para monitoreo de seguridad de Azure, remediación adaptativa o evaluación de cumplimiento normativo; no para protección exclusiva fuera de Azure ni defensa de identidad (Defender for Identity).
implementing-beyondcorp-zero-trust-access-model
Implementa el modelo de acceso zero trust BeyondCorp de Google usando Cloud IAP, Access Context Manager, Endpoint Verification, Chrome Enterprise Premium y BeyondCorp Enterprise Connectors para imponer acceso consciente de identidad y dispositivo sin VPN. Úsala para reemplazar la VPN, imponer comprobaciones de postura del dispositivo o asegurar el acceso remoto/híbrido a aplicaciones alojadas en GCP o on-prem; no para protocolos crudos a nivel de red.
implementing-bgp-security-with-rpki
Implementa la validación de origen de rutas BGP basada en RPKI creando Route Origin Authorizations (ROAs) en los RIRs (ARIN, RIPE, APNIC, AFRINIC, LACNIC), desplegando software de validación (Routinator, FORT, OctoRPKI) y configurando el protocolo RPKI-to-Router y las políticas de aceptación/rechazo de ROV en routers Cisco IOS-XE y Juniper Junos. Úsala al endurecer BGP contra el secuestro o las fugas de rutas, o al configurar la política de filtrado ROV en routers de producción.
implementing-browser-isolation-for-zero-trust
Despliega remote browser isolation (RBI) como componente central de una arquitectura Zero Trust. Implementa políticas de aislamiento con categorización de URLs y enrutamiento basado en riesgo, content disarming and reconstruction (CDR) para sanitización de archivos, controles de prevención de pérdida de datos dentro de las sesiones aisladas, e integración con plataformas Secure Web Gateway y ZTNA. Basada en los enfoques de Cloudflare Browser Isolation, Menlo Security y Zscaler RBI. Úsala al endurecer el acceso web contra exploits de día cero, phishing, robo de credenciales y exfiltración de datos basada en navegador.
implementing-canary-tokens-for-network-intrusion
Despliega canary tokens de DNS, HTTP y de claves de API de AWS en la infraestructura de red para detectar accesos no autorizados y movimiento lateral. Se integra con alertas por webhook (Slack, Teams, correo, HTTP genérico) para notificaciones de intrusión en tiempo real. Ofrece generación automatizada de tokens, estrategias de colocación y monitoreo para entornos de red empresariales. Úsala al construir detección de intrusiones de red basada en engaño con Canarytokens.org y la plataforma Thinkst Canary.
implementing-cisa-zero-trust-maturity-model
Evalúa, hace análisis de brechas e implementa progresivamente el CISA Zero Trust Maturity Model v2.0 a través de cinco pilares (Identidad, Dispositivos, Redes, Aplicaciones y Cargas de Trabajo, Datos) y tres capacidades transversales (Visibilidad/Analítica, Automatización/Orquestación, Gobernanza), desde el nivel Traditional hasta Optimal. Úsala para una evaluación federal/empresarial del ZTMM, un roadmap por fases o el mapeo de controles a NIST SP 800-207 y la EO 14028.
implementing-cloud-dlp-for-data-protection
Implementa DLP en la nube usando Amazon Macie, Google Cloud DLP API, Microsoft Purview, Azure Information Protection y Nightfall AI para descubrir, clasificar, etiquetar, desidentificar y proteger datos sensibles (PII, PHI, datos financieros) en almacenamiento en la nube, bases de datos y pipelines. Úsala para el descubrimiento de datos GDPR/HIPAA/PCI DSS, gobernanza de datos en la nube o escaneo DLP en CI/CD; no para DLP a nivel de endpoint, correo o red.
implementing-cloud-security-posture-management
Monitorea continuamente entornos multicloud (AWS, Azure, GCP) en busca de configuraciones incorrectas, violaciones de cumplimiento y riesgos de seguridad usando Prowler, ScoutSuite, AWS Security Hub, Microsoft Defender for Cloud y GCP Security Command Center. Úsala para monitoreo de postura entre nubes, cumplimiento de CIS/SOC 2/PCI DSS o flujos de detección de drift; no para protección de cargas de trabajo en tiempo de ejecución ni pruebas de seguridad de aplicaciones.
implementing-cloud-trail-log-analysis
Implementa el análisis de registros de AWS CloudTrail para monitorización de seguridad, detección de amenazas e investigación forense usando Athena, CloudWatch Logs Insights e integración con SIEM para identificar accesos no autorizados, escalada de privilegios y actividad sospechosa en las API.
implementing-cloud-vulnerability-posture-management
Implementa CSPM multicloud para detectar configuraciones erróneas y vulnerabilidades nativas de la nube (permisos IAM excesivos, almacenamiento expuesto, datos sin cifrar, controles de red ausentes) usando AWS Security Hub, Azure Defender for Cloud y los escaneos open-source Prowler y ScoutSuite, y luego agrega los resultados entre nubes. Úsala al auditar entornos multicloud en busca de vulnerabilidades derivadas de configuraciones erróneas o al construir un informe consolidado de postura multinube.
implementing-cloud-waf-rules
Despliega y afina reglas de Web Application Firewall en AWS WAF, Azure WAF y Cloudflare, cubriendo conjuntos de reglas gestionadas, reglas personalizadas de lógica de negocio, rate limiting, gestión de bots y reducción de falsos positivos. Úsala al desplegar nuevas apps detrás de un WAF en la nube, cuando los pentests revelen fallos de inyección/XSS, ante tráfico de bots o credential stuffing, o cuando la conformidad (p. ej. PCI-DSS) exija un WAF.
implementing-cloud-workload-protection
Implementa protección de cargas de trabajo en la nube usando las APIs de boto3 y google-cloud para monitorización de seguridad en tiempo de ejecución, detección de anomalías de procesos y comprobación de integridad de archivos en instancias EC2/GCE. Escanea en busca de cryptomining, reverse shells y binarios no autorizados. Úsala al construir controles de seguridad en tiempo de ejecución para cargas de trabajo de cómputo en la nube.
implementing-code-signing-for-artifacts
Implementa firma de código para artefactos de compilación (binarios, paquetes, contenedores) usando GPG, Sigstore y herramientas de firma específicas de cada plataforma, estableciendo cadenas de confianza y verificando firmas en los pipelines de despliegue. Úsala al establecer comprobaciones de integridad de artefactos contra la manipulación de la cadena de suministro, probar autenticidad a los clientes, construir pipelines de confianza cero que rechazan artefactos sin firmar o cumplir requisitos de procedencia SLSA Nivel 2+.
implementing-conditional-access-policies-azure-ad
Configura políticas de Acceso Condicional de Microsoft Entra ID (Azure AD) para el control de acceso zero trust, cubriendo el diseño de políticas basadas en señales, requisitos de cumplimiento de dispositivos, autenticación basada en riesgo, ubicaciones con nombre y controles de sesión alineados con NIST SP 1800-35. Úsala al desplegar o endurecer políticas de acceso condicional, construir una arquitectura de seguridad zero trust en Entra ID o preparar una evaluación de seguridad de los controles de acceso de Azure AD.
implementing-conduit-security-for-ot-remote-access
Implementa una arquitectura de conduits segura para el acceso remoto a OT bajo el modelo de zonas y conduits de IEC 62443, desplegando jump servers, gateways de MFA, grabación de sesiones y flujos de trabajo basados en aprobación para el acceso de proveedores e ingenieros a los ICS. Úsala al reemplazar el acceso VPN directo a redes OT, asegurar el acceso de terceros a equipos SCADA, o remediar hallazgos de auditoría sobre acceso remoto OT no controlado.
implementing-container-image-minimal-base-with-distroless
Reduce la superficie de ataque de los contenedores construyendo imágenes de aplicación sobre imágenes base distroless de Google, que solo incluyen el runtime de la aplicación —sin shell, gestor de paquetes ni utilidades del SO— usando patrones de build multietapa más técnicas de depuración y escaneo adaptadas a distroless. Úsala al endurecer imágenes de contenedor, reducir la superficie de ataque en una arquitectura de contenedores, o responder a un hallazgo de evaluación sobre imágenes base infladas. Keywords: distroless, multi-stage build, no shell, nonroot tag, debug image, scratch, attack surface. No la uses para escanear una imagen en busca de CVEs conocidos: usa scanning-docker-images-with-trivy.
implementing-container-network-policies-with-calico
Usa las propias CRD de política de Calico más allá de la API upstream de Kubernetes -GlobalNetworkPolicy, HostEndpoint, NetworkSet, tiers de políticas y reglas de egress basadas en DNS- aplicadas y auditadas con calicoctl. Úsala cuando una política deba abarcar namespaces o proteger el propio host, cuando el egress deba expresarse por nombre de dominio, o al ordenar políticas en tiers. Palabras clave: calicoctl, GlobalNetworkPolicy, HostEndpoint, NetworkSet, tier, egress DNS, order. No la uses para NetworkPolicy upstream portable -usa implementing-network-policies-for-kubernetes; para instalar Calico y escribir política estándar con él usa implementing-kubernetes-network-policy-with-calico.
implementing-continuous-security-validation-with-bas
Despliega plataformas de Breach and Attack Simulation (BAS) como SafeBreach, AttackIQ, Picus, Cymulate, Pentera o SCYTHE para validar de forma continua la eficacia de endpoint, red, email gateway, SIEM y respuesta a incidentes emulando de forma segura técnicas de MITRE ATT&CK. Úsala al ir más allá del pentesting puntual hacia la validación continua de controles, o al montar una emulación de adversarios automatizada.
implementing-data-loss-prevention-with-microsoft-purview
Implementa políticas de DLP usando los cmdlets de PowerShell de Microsoft Purview y la Graph API para proteger datos en Exchange Online, SharePoint, OneDrive, Teams, endpoints y Power BI, incluyendo etiquetas de sensibilidad, tipos de información sensible personalizados con regex, reglas de DLP en endpoint y monitoreo con Activity Explorer. Úsala al detener la exfiltración de PII/PHI/PCI, configurar etiquetas de sensibilidad o investigar incidentes de DLP para ajustar políticas.
implementing-ddos-mitigation-with-cloudflare
Configura la protección DDoS de Cloudflare con managed rulesets, rate limiting, reglas WAF, Bot Management y protección de origen para mitigar ataques volumétricos, de protocolo y de capa de aplicación.
implementing-deception-based-detection-with-canarytoken
Despliega y monitoriza Canary Tokens mediante la API REST de Thinkst Canary para detección de brechas basada en engaño, creando programáticamente tokens de web bug, DNS, documento de MS Word y clave de API de AWS, y generando informes de cobertura de engaño a partir de las alertas activadas. Úsala al desplegar honeytokens como cables trampa para detección temprana de brechas o al construir un informe de cobertura de tecnología de engaño.
implementing-delinea-secret-server-for-pam
Implementa Delinea Secret Server para la gestión de accesos privilegiados, cubriendo la configuración del vault de secretos, políticas de acceso basadas en roles, rotación automatizada de contraseñas, grabación de sesiones e integración con Active Directory/nube. Úsala al centralizar la gestión de credenciales privilegiadas, reemplazar secretos basados en hojas de cálculo, automatizar la rotación de contraseñas o cumplir requisitos de PAM (SOX, PCI-DSS, HIPAA, NIST 800-53).
implementing-device-posture-assessment-in-zero-trust
Implementa la evaluación de postura del dispositivo como control de acceso zero trust integrando señales de salud del endpoint de CrowdStrike ZTA, Microsoft Intune y Jamf en políticas de acceso condicional que imponen conformidad antes de conceder acceso. Úsala al requerir comprobaciones de salud del dispositivo antes del acceso a apps, al conectar señales de postura al acceso condicional, o al implementar el pilar de dispositivos de Zero Trust de CISA.
implementing-devsecops-security-scanning
Integra SAST, DAST y SCA en pipelines de CI/CD usando Semgrep para SAST, Trivy para SCA y escaneo de contenedores, OWASP ZAP para DAST y Gitleaks para detección de secretos. Úsala al configurar escaneo de seguridad automatizado en CI/CD, al mover la seguridad hacia la izquierda, al cumplir mandatos de conformidad (SOC 2, PCI-DSS, ISO 27001), o al condicionar despliegues a vulnerabilidades críticas.
implementing-diamond-model-analysis
El Modelo Diamante de Análisis de Intrusiones ofrece un marco estructurado para analizar intrusiones cibernéticas examinando cuatro características centrales: Adversario, Capacidad, Infraestructura y Víctima. Esta skill cubre la implementación programática del Modelo Diamante para clasificar y correlacionar eventos de intrusión, construir hilos de actividad y generar inteligencia lista para el pivoteo.
implementing-digital-signatures-with-ed25519
Implementa firmas digitales usando el algoritmo Ed25519 (Curve25519), cubriendo la generación de pares de claves, la firma, la verificación de firmas y los tradeoffs de seguridad frente a RSA y ECDSA. Úsala al añadir firma de mensajes o artefactos y comprobaciones de autenticidad-integridad a un sistema, o al asesorar sobre las propiedades de las claves Ed25519 y los criterios de validación.
implementing-disk-encryption-with-bitlocker
Implementa el cifrado de disco completo usando Microsoft BitLocker en endpoints Windows para proteger los datos en reposo frente al acceso no autorizado en caso de pérdida o robo del dispositivo. Úsala al desplegar cifrado por requisitos de cumplimiento, asegurar estaciones de trabajo móviles o implementar controles de protección de datos en toda la empresa. Se activa ante solicitudes de cifrado BitLocker, cifrado de disco, configuración de TPM o protección de datos en reposo.
implementing-dmarc-dkim-spf-email-security
Configura registros DNS TXT de SPF, DKIM y DMARC para autenticar el correo saliente, prevenir el spoofing de dominio y aplicar una política de rechazo/cuarentena sobre el correo no autenticado, incluida la auditoría del estado DNS actual de un dominio. Úsala al endurecer la postura de seguridad de correo de un dominio o al defender contra phishing y spoofing.
implementing-dragos-platform-for-ot-monitoring
Despliega y configura sensores y analíticas de detección de la Dragos Platform para monitoreo de redes OT/ICS, usando parsers de protocolos industriales y paquetes de threat-intel para detectar grupos como VOLTZITE, CHERNOVITE y KAMACITE. Úsala al levantar detección y respuesta de red específica de OT o un SOC de OT, o al integrar el monitoreo OT en un SIEM empresarial; no para entornos solo IT o de Claroty/Nozomi.
implementing-ebpf-security-monitoring
Implementa monitorización de seguridad basada en eBPF usando Cilium Tetragon para el seguimiento de ejecución de procesos en tiempo real, la observabilidad de conexiones de red, la auditoría de acceso a archivos y el enforcement en tiempo de ejecución. Cubre la autoría de TracingPolicy CRD con hooks kprobe/tracepoint, el filtrado en el kernel vía selectores matchArgs/matchBinaries, la exportación de eventos JSON y la integración con pipelines SIEM. Úsala al construir observabilidad de seguridad en tiempo de ejecución a nivel de kernel para hosts Linux o clústeres Kubernetes.
implementing-email-sandboxing-with-proofpoint
El sandboxing de correo detona adjuntos y URLs sospechosos en entornos aislados para detectar malware de día cero y payloads de phishing evasivos. Proofpoint Targeted Attack Protection (TAP) es una solución líder del sector
implementing-end-to-end-encryption-for-messaging
Implementa un esquema de cifrado de extremo a extremo simplificado al estilo del Signal Protocol para mensajería, cubriendo el intercambio de claves, forward secrecy y los componentes criptográficos centrales para que ningún servidor o intermediario pueda descifrar los mensajes. Úsala al diseñar o construir mensajería E2EE, o al evaluar los compromisos de forward secrecy y gestión de claves para un sistema de mensajería.
implementing-endpoint-detection-with-wazuh
Despliega y configura Wazuh SIEM/XDR para detección en endpoints, cubriendo la autenticación y gestión de agentes, la creación de decoders y reglas XML personalizados, la consulta de alertas mediante la API REST de Wazuh, la prueba de reglas con wazuh-logtest y las acciones automatizadas de respuesta activa. Úsala al configurar detección y respuesta en endpoints, al escribir o probar reglas personalizadas de Wazuh o al consultar y triar alertas de Wazuh.
implementing-endpoint-dlp-controls
Implementa controles de Data Loss Prevention (DLP) en endpoints para detectar y prevenir la exfiltración de datos sensibles a través de correo, USB, almacenamiento en la nube e impresión. Úsala al desplegar agentes DLP, crear políticas de inspección de contenido o prevenir el movimiento no autorizado de datos desde endpoints. Se activa ante solicitudes que involucren DLP, prevención de exfiltración de datos, inspección de contenido o protección de datos sensibles en endpoints.
implementing-envelope-encryption-with-aws-kms
Implementa envelope encryption con AWS KMS, cifrando los datos localmente con una data encryption key (DEK) y protegiendo esa DEK con una clave gestionada por KMS (KEK), cubriendo el flujo de encrypt/decrypt, los tipos de clave KMS y los criterios de validación de seguridad. Úsala al diseñar la gestión de claves para cifrar objetos de datos grandes o numerosos en AWS, o al reducir el volumen directo de llamadas a la API de KMS.
implementing-epss-score-for-vulnerability-prioritization
Consulta la API del Exploit Prediction Scoring System (EPSS) de FIRST para obtener puntuaciones de probabilidad de explotación y percentil de CVEs, y luego usa esas puntuaciones para priorizar la remediación de vulnerabilidades. Úsala al triar o clasificar un backlog de vulnerabilidades por la probabilidad real de explotación a 30 días en lugar de solo por la severidad CVSS.
implementing-file-integrity-monitoring-with-aide
Configura AIDE (Advanced Intrusion Detection Environment) para el monitoreo de integridad de archivos en Linux, cubriendo la creación de la base de datos de referencia, comprobaciones programadas de integridad vía cron, detección de cambios y alertas sobre modificaciones no autorizadas. Úsala al configurar monitoreo de integridad de archivos basado en host, detectar cambios no autorizados en archivos o cumplir requisitos de cumplimiento de FIM en sistemas Linux.
implementing-fuzz-testing-in-cicd-with-aflplusplus
Integra el fuzzing guiado por cobertura de AFL++ en pipelines de CI/CD, cubriendo la construcción de harness, las builds instrumentadas con AFL++/AddressSanitizer/CmpLog y el fuzzing en modo persistente para descubrir vulnerabilidades de corrupción de memoria y manejo de entradas en código C/C++. Úsala al añadir pruebas de fuzzing automatizadas a un pipeline de build o al cazar bugs de seguridad de memoria en aplicaciones nativas/compiladas.
implementing-gcp-binary-authorization
Implementa GCP Binary Authorization de extremo a extremo, incluyendo la creación de attestors respaldados por KMS, notes de Container Analysis, políticas en tiempo de despliegue y la firma de attestations de imágenes, de modo que solo imágenes confiables y verificadas se desplieguen en GKE y Cloud Run. Úsala al imponer la integridad de la cadena de suministro de contenedores o las comprobaciones de attestation en tiempo de despliegue en GCP.
implementing-gcp-organization-policy-constraints
Implementa constraints de GCP Organization Policy vía gcloud y Terraform, como restringir IPs externas, ubicaciones de recursos, cuentas de servicio por defecto y claves de cuentas de servicio, además de pruebas dry-run del impacto de la política antes de su aplicación. Úsala al hacer cumplir barandillas de seguridad en la jerarquía de recursos de una organización, o al endurecer la configuración de GCP a nivel de organización, carpeta o proyecto.
implementing-gcp-vpc-firewall-rules
Implementa y audita reglas de firewall de VPC de GCP usando gcloud, cubriendo la auditoría de reglas demasiado permisivas, la creación de reglas restrictivas de ingress/egress, políticas de firewall jerárquicas y el monitoreo de la efectividad de las reglas con VPC Flow Logs. Úsala al desplegar cargas de trabajo en GCP que necesiten controles de acceso de red, auditar configuraciones de firewall o responder a hallazgos de Security Command Center; no para Cloud Armor ni filtrado basado en DNS.
implementing-gdpr-data-protection-controls
Implementa medidas técnicas y organizativas del GDPR (UE 2016/679): privacidad por diseño/por defecto, DPIAs, gestión de derechos del interesado, notificación de brechas en 72 horas y mecanismos de transferencia transfronteriza (SCCs, BCRs, adecuación). Úsala al diseñar o auditar controles GDPR, construir una DPIA, gestionar solicitudes de acceso/supresión del interesado o evaluar transferencias transfronterizas de datos.
implementing-gdpr-data-subject-access-request
Automatiza los flujos de trabajo de Solicitud de Acceso del Interesado (DSAR) del GDPR, incluyendo verificación de identidad, descubrimiento de PII en bases de datos y archivos usando regex y NER, mapeo de datos, plantillas de respuesta según los requisitos del Artículo 15, seguimiento de plazos y registro de auditoría. Cubre el cumplimiento de las guías del ICO/EDPB, el manejo de exenciones y el procesamiento escalable por lotes. Úsala al construir o auditar capacidades de respuesta a DSAR bajo el GDPR/UK GDPR.
implementing-github-advanced-security-for-code-scanning
Configura GitHub Advanced Security (escaneo de código con CodeQL, secret scanning, dependency review y alertas de Dependabot) para realizar análisis estático automatizado y detección de vulnerabilidades en repositorios a escala empresarial, incluidas consultas CodeQL personalizadas e integración en flujos de CI. Úsala al configurar o afinar el escaneo de código, desplegar CodeQL en toda una organización, o desplazar el SAST hacia la izquierda dentro de los flujos de pull request.
implementing-google-workspace-admin-security
Endurece un tenant de Google Workspace mediante la configuración de la Admin Console: imposición de MFA resistente al phishing, políticas DLP, autenticación de correo (SPF/DKIM/DMARC), control de apps OAuth de terceros y restricciones de compartición externa. Úsala al endurecer un tenant de Google Workspace o G Suite, imponer MFA y controles de apps OAuth, o configurar la administración de seguridad de la oficina en la nube.
implementing-google-workspace-phishing-protection
Configura los ajustes avanzados de protección contra phishing y malware de Google Workspace en la Admin Console: escaneo de mensajes previo a la entrega, protección de adjuntos, detección de spoofing/suplantación e imposición de Enhanced Safe Browsing. Úsala al endurecer Gmail frente a phishing, spoofing y malware, o al afinar las políticas de seguridad de correo de Workspace.
implementing-google-workspace-sso-configuration
Configura single sign-on SAML 2.0 para Google Workspace contra un proveedor de identidad de terceros (Okta, Azure AD/Entra ID, ADFS), con Workspace como Service Provider, para centralizar la autenticación y permitir la revocación inmediata de acceso. Úsala al configurar o solucionar problemas de SSO/SAML de Google Workspace o al migrar de contraseñas nativas de Google a un IdP externo.
implementing-hardware-security-key-authentication
Construye un servidor de relying party FIDO2/WebAuthn con la biblioteca python-fido2, cubriendo las ceremonias de registro y autenticación, el enrolamiento de YubiKey, los flujos de resident key (credencial descubrible/passkey) y las políticas de verificación de usuario. Úsala al implementar MFA resistente al phishing con llaves de seguridad hardware, al construir un relying party WebAuthn, al enrolar YubiKeys para una plantilla, o al migrar la autenticación basada en contraseñas a passkeys.
implementing-hashicorp-vault-dynamic-secrets
Configura los motores de secretos dinámicos de HashiCorp Vault para credenciales de base de datos, claves AWS IAM y certificados PKI, con generación automática, gestión de leases y rotación para eliminar secretos estáticos en la configuración de aplicaciones. Úsala al eliminar credenciales estáticas de larga vida, configurar un motor de secretos de Vault, generar credenciales efímeras de base de datos o cloud, o automatizar la rotación de credenciales para cumplimiento (PCI-DSS, NIST 800-53 IA-5).
implementing-hipaa-security-rule-safeguards
Implementa la HIPAA Security Rule (45 CFR Part 164 Subpart C) para proteger la información electrónica protegida de salud (ePHI): realiza el análisis de riesgos exigido, despliega las salvaguardas administrativas, físicas y técnicas, gestiona las especificaciones de implementación requeridas frente a las direccionables, ejecuta los Business Associate Agreements y establece la preparación para la notificación de brechas. Úsala cuando una organización es una covered entity o business associate de HIPAA, al proteger ePHI, al prepararse para una auditoría de la OCR o responder a una brecha, al realizar un HIPAA Security Risk Analysis, al redactar o revisar un BAA, o al mapear controles de seguridad a las salvaguardas §164.308/310/312/314/316. Señala los cambios propuestos por la NPRM 2025 (aún no finales). Palabras clave: HIPAA, HIPAA Security Rule, ePHI, PHI, 45 CFR 164, análisis de riesgos, salvaguardas administrativas, salvaguardas físicas, salvaguardas técnicas, addressable, required, Business Associate Agreement, BAA, OCR, notificación de brechas, HITECH, covered entity, business associate.
implementing-honeypot-for-ransomware-detection
Despliega archivos canary, recursos compartidos honeypot y sistemas señuelo para detectar actividad de ransomware en la etapa más temprana posible. Configura canary tokens embebidos en ubicaciones estratégicas de archivos que disparan alertas cuando el ransomware intenta cifrar, usa recursos compartidos honeypot que imitan objetivos de alto valor y despliega appliances Thinkst Canary para una detección integral basada en engaño. Se activa ante solicitudes de honeypots de ransomware, archivos canary, tecnología de engaño para ransomware o alertas tempranas de ransomware.
implementing-honeytokens-for-breach-detection
Despliega canary tokens y honeytokens (credenciales AWS falsas, canarios DNS, beacons de documentos, registros de base de datos) que disparan alertas cuando un atacante accede a ellos. Usa la API de Canarytokens e integraciones de webhook personalizadas para la detección de brechas. Úsala al construir sistemas de alerta temprana basados en engaño para detección de intrusiones.
implementing-ics-firewall-with-tofino
Despliega y configura firewalls industriales Tofino (Belden/Hirschmann) para proteger sistemas SCADA y PLC, usando inspección profunda de paquetes de protocolos OT (Modbus, EtherNet/IP, OPC, S7comm) para hacer cumplir el control de acceso entre zonas ICS. Úsala al desplegar protección de firewall a nivel de zona frente a PLC/RTU, hacer cumplir los límites de zona/conducto de IEC 62443, o añadir controles compensatorios para PLC heredados no parcheables.
implementing-identity-governance-with-sailpoint
Despliega SailPoint IdentityNow o IdentityIQ para la gobernanza y administración de identidades, cubriendo la gestión del ciclo de vida de la identidad, los flujos de solicitud de acceso, las campañas de certificación, el role mining, el enforcement de políticas de separación de funciones (SOD) y el reporte de cumplimiento. Úsala al montar o ajustar un programa de gobernanza de identidades, automatizar certificaciones de acceso o hacer cumplir políticas SOD en el IAM empresarial.
implementing-identity-verification-for-zero-trust
Implementa verificación de identidad continua y adaptativa al riesgo para zero trust usando MFA resistente a phishing (FIDO2/WebAuthn), acceso condicional basado en riesgo y gobernanza de identidad alineadas con NIST SP 800-207 y el Pilar de Identidad del CISA Zero Trust Maturity Model. Úsala al diseñar controles de identidad de zero trust, desplegar MFA resistente a phishing o construir políticas de acceso condicional basadas en la postura del dispositivo, el comportamiento y la ubicación.
implementing-iec-62443-security-zones
Diseña zonas de seguridad y conductos para sistemas de control industrial (IACS) según IEC 62443-3-2: partición de zonas basada en riesgo, asignación de Security Level target (SL-T), controles de conductos y microsegmentación con firewall validada contra el Purdue Reference Model. Úsala al diseñar zonas de red OT para una instalación nueva, adaptar zonas a una red OT plana, o mejorar la segmentación basada solo en VLAN para cumplimiento de IEC 62443-3-2.
implementing-image-provenance-verification-with-cosign
Firma y verifica la procedencia de imágenes de contenedor con Sigstore Cosign, cubriendo la firma basada en claves y sin clave con OIDC (Fulcio, log de transparencia Rekor), las atestaciones SLSA y la imposición de la verificación de firmas mediante el control de admisión de Kubernetes. Úsala al firmar imágenes para seguridad de la cadena de suministro, configurar firma sin clave con OIDC, adjuntar atestaciones o imponer una política de solo imágenes verificadas en la admisión. Palabras clave: Cosign, Sigstore, Fulcio, Rekor, keyless, atestación, cosign verify, política de admisión. No la uses para atestación de pipelines basada en layouts de in-toto; usa implementing-supply-chain-security-with-in-toto.
implementing-immutable-backup-with-restic
Implementa backups resistentes a ransomware usando restic con Object Lock compatible con S3 (AWS S3, MinIO, Backblaze B2), automatizando la creación de backups, comprobaciones de integridad vía restic check --read-data, la aplicación de retención y las pruebas de restauración. Úsala al construir infraestructura de backup inmutable, añadir una copia WORM a una estrategia 3-2-1-1-0 o automatizar flujos de verificación de backups programados.
implementing-infrastructure-as-code-security-scanning
Implementa escaneo de seguridad automatizado para Infrastructure as Code con Checkov, tfsec y KICS para detectar configuraciones erróneas en Terraform, CloudFormation, manifiestos de Kubernetes y Helm charts, más gobernanza basada en políticas e integración en CI/CD. Úsala al validar la infraestructura en la nube antes del despliegue o al bloquear cambios inseguros (buckets S3 públicos, security groups abiertos) en los pull requests.
implementing-iso-27001-information-security-management
Guía la implementación de un Sistema de Gestión de Seguridad de la Información (SGSI) ISO/IEC 27001:2022 de principio a fin: análisis de brechas y alcance, metodología de evaluación de riesgos, selección de controles del Anexo A, creación de la Declaración de Aplicabilidad (SoA) y mejora continua. Úsala al delimitar el alcance de un nuevo SGSI, al preparar la certificación o auditoría ISO 27001, o al seleccionar y documentar controles del Anexo A para un programa de conformidad.
implementing-just-in-time-access-provisioning
Implementa el aprovisionamiento de acceso Just-In-Time (JIT) para eliminar privilegios permanentes concediendo acceso temporal y con límite de tiempo, cubriendo flujos de aprobación, expiración/revocación automática e integración con PAM/IGA. Úsala al diseñar flujos de aprobación de acceso o reemplazar cuentas privilegiadas permanentes por concesiones con límite de tiempo alineadas con la confianza cero.
implementing-jwt-signing-and-verification
Implementa la firma y verificación segura de JWT (RFC 7519) usando HMAC-SHA256, RSA-PSS, ES256 y EdDSA, incluyendo expiración de tokens, validación de claims y defensas contra ataques de confusión de algoritmo, algoritmo none e inyección de claves. Úsala al añadir o endurecer autenticación/autorización basada en JWT, o al auditar código de verificación de tokens en busca de vulnerabilidades comunes de JWT.
implementing-kubernetes-network-policy-with-calico
Instala Calico como el CNI del clúster y escribe NetworkPolicy estándar de Kubernetes bajo él, cubriendo líneas base default-deny, el ordenamiento y la precedencia de políticas, selectores basados en service account y la verificación de que la política se esté imponiendo realmente. Úsala al adoptar Calico como el CNI de imposición, establecer una línea base default-deny, o depurar por qué una NetworkPolicy no está surtiendo efecto bajo Calico. Palabras clave: Calico CNI, NetworkPolicy, default deny, orden de políticas, Felix, selector de service account. No la uses para CRDs exclusivos de Calico como GlobalNetworkPolicy o egress DNS: usa implementing-container-network-policies-with-calico; para política agnóstica del CNI usa implementing-network-policies-for-kubernetes.
implementing-kubernetes-pod-security-standards
Elige y aplica el Pod Security Standard de Kubernetes correcto (Privileged, Baseline, Restricted) para una carga de trabajo: qué prohíbe cada perfil, cómo mapear cargas de trabajo existentes a un perfil, qué campos de securityContext deben cambiar y cómo planificar una migración de PodSecurityPolicy a PSS sin romper los pods en ejecución. Úsala al decidir bajo qué perfil de seguridad de pod debe ejecutarse un namespace o carga de trabajo, al auditar qué cargas fallarían Restricted, al planificar una migración de PSP, o al mapear la postura de seguridad de pods a un control de cumplimiento. Keywords: Pod Security Standards, PSS, Privileged, Baseline, Restricted, securityContext, runAsNonRoot, drop ALL capabilities, seccomp RuntimeDefault, PSP migration. No la uses para configurar el admission controller que hace cumplir estos perfiles: usa implementing-pod-security-admission-controller.
implementing-llm-guardrails-for-security
Implementa guardrails de validación de entrada/salida para aplicaciones LLM usando NVIDIA NeMo Guardrails (Colang), validadores Python personalizados para detección de PII y el framework Guardrails AI, interceptando las entradas del usuario (inyección de prompts, PII, consultas fuera de tema) y las salidas del modelo (alucinaciones, contenido tóxico, conformidad de esquema). Úsala al añadir controles de seguridad a una app/chatbot/pipeline RAG de LLM o validar que las salidas se ajusten a los esquemas esperados.
implementing-log-forwarding-with-fluentd
Configura Fluent Bit como reenviador de logs de endpoint y Fluentd como agregador central para la recolección, enrutamiento, filtrado y enriquecimiento de logs, cubriendo plugins de entrada para syslog/tailing de ficheros/logs de aplicación y el enrutamiento de salida a Elasticsearch, S3 y Splunk. Úsala al montar la agregación centralizada de logs en infraestructura distribuida o al generar archivos de configuración de Fluent Bit/Fluentd para un nuevo pipeline de logs.
implementing-log-integrity-with-blockchain
Construye una cadena de integridad de logs de solo anexado usando encadenamiento de hash SHA-256, donde cada entrada incorpora el hash de la entrada anterior de modo que cualquier manipulación invalida todos los hashes subsiguientes; cubre la ingesta de logs (syslog/JSON/texto plano), la verificación de la cadena, la detección puntual de manipulación y el anclaje de checkpoints a servicios externos de sellado de tiempo. Úsala para el almacenamiento de logs a prueba de manipulación con fines de cumplimiento o forense, o para verificar si las entradas de log fueron alteradas.
implementing-memory-protection-with-dep-aslr
Implementa mecanismos de protección de memoria incluidos DEP (Data Execution Prevention), ASLR (Address Space Layout Randomization), CFG (Control Flow Guard) y otras mitigaciones de exploits para prevenir ataques de corrupción de memoria. Úsala al endurecer endpoints contra exploits de buffer overflow, cadenas ROP e inyección de código. Se activa ante solicitudes que involucren protección de memoria, mitigación de exploits, DEP, ASLR o configuración de CFG.
implementing-microsegmentation-with-guardicore
Implementa microsegmentación con Akamai Guardicore Segmentation para mapear dependencias de aplicaciones, visualizar flujos de tráfico este-oeste y crear políticas de red granulares de mínimo privilegio en VMs, contenedores, bare metal y nube. Úsala al bloquear el movimiento lateral en un centro de datos o cuando el cumplimiento de PCI DSS/HIPAA exige segmentación de red validada.
implementing-mimecast-targeted-attack-protection
Despliega y configura los módulos de Mimecast Targeted Threat Protection (TTP) —URL Protect (reescritura/análisis de URL en el momento del clic), Attachment Protect (detonación en sandbox), Impersonation Protect (detección de BEC/whaling) e Internal Email Protect— para Microsoft 365 o Google Workspace. Úsala al defenderse de phishing, spearphishing o business email compromise, o al configurar políticas TTP en la Mimecast Administration Console.
implementing-mitre-attack-coverage-mapping
Implementa el mapeo de cobertura de MITRE ATT&CK para identificar brechas de detección, priorizar el desarrollo de reglas y medir la madurez de detección del SOC frente a las técnicas adversarias.
implementing-mobile-application-management
Implementa políticas de Mobile Application Management (MAM) para proteger datos empresariales en dispositivos móviles gestionados y no gestionados mediante controles a nivel de aplicación, incluidos prevención de pérdida de datos, borrado selectivo, configuración de aplicaciones y containerización. Úsala al asegurar aplicaciones corporativas en dispositivos BYOD, al implementar Intune App Protection Policies, o al imponer la separación de datos entre aplicaciones personales y de trabajo. Se activa para solicitudes que impliquen despliegue de MAM, políticas de protección de aplicaciones, containerización móvil o seguridad BYOD.
implementing-mtls-for-zero-trust-services
Configura la autenticación mutua TLS (mTLS) entre microservicios usando la librería cryptography de Python para la generación de certificados y el módulo ssl para la verificación TLS. Valida cadenas de certificados, comprueba la expiración y audita el estado del despliegue de mTLS. Úsala al implementar autenticación de confianza cero servicio a servicio.
implementing-nerc-cip-compliance-controls
Implementa los controles NERC CIP para los sistemas cibernéticos del Bulk Electric System (BES): categorización de activos (CIP-002), perímetros de seguridad electrónica (CIP-005), gestión de seguridad de sistemas (CIP-007), gestión de configuración (CIP-010) y riesgo de la cadena de suministro (CIP-013), incluyendo las actualizaciones de MFA de 2025. Úsala cuando una entidad registrada debe lograr o mantener el cumplimiento de NERC CIP, prepararse para una auditoría de una Regional Entity o categorizar sistemas cibernéticos BES recién puestos en servicio.
implementing-network-access-control
Implementa control de acceso a la red basado en puertos 802.1X usando autenticación RADIUS, el NAC PacketFence y la configuración de switches para imponer políticas de acceso basadas en identidad, evaluación de postura y asignación automática de VLAN para dispositivos autorizados. Úsala al imponer acceso zero-trust en el borde de la red, poner en cuarentena endpoints no conformes, cumplir requisitos de acceso de PCI-DSS/HIPAA/SOC 2, o incorporar dispositivos BYOD con aprovisionamiento automatizado.
implementing-network-access-control-with-cisco-ise
Despliega Cisco Identity Services Engine (ISE) como servidor de políticas RADIUS para autenticación 802.1X cableada e inalámbrica, MAC Authentication Bypass, evaluación de postura, asignación dinámica de VLAN, ACLs descargables y Security Group Tags de TrustSec. Úsala al desplegar NAC empresarial con ISE e integración con Active Directory, hacer cumplir el cumplimiento de postura de endpoints, o segmentar el acceso con TrustSec en lugar de un montaje genérico de 802.1X/PacketFence.
implementing-network-deception-with-honeypots
Despliega y gestiona honeypots de red usando OpenCanary, T-Pot o Cowrie para detectar accesos no autorizados, movimiento lateral y reconocimiento de atacantes.
implementing-network-intrusion-prevention-with-suricata
Despliega y configura Suricata como sistema inline de prevención de intrusiones de red, cubriendo la configuración en modo IPS (NFQueue), la escritura de reglas personalizadas, la gestión del ruleset de Emerging Threats, el ajuste de rendimiento y la integración de logging. Úsala al desplegar inspección de tráfico inline en tiempo real para bloquear activamente tráfico malicioso, o al ajustar reglas y rendimiento de Suricata para un despliegue IDS/IPS en producción.
implementing-network-policies-for-kubernetes
Escribe YAML portable de NetworkPolicy de Kubernetes upstream (default-deny-all, egress DNS, reglas de selector de namespace y pod) que funciona en cualquier CNI conforme como Calico o Cilium. Úsala cuando la segmentación deba mantenerse portable entre CNIs, al introducir una postura default-deny, o al restringir el tráfico este-oeste entre pods y namespaces sin depender de un CRD de proveedor. Palabras clave: NetworkPolicy, default deny, podSelector, namespaceSelector, ingress, egress, CNI portable. No la uses para recursos específicos de Calico: usa implementing-kubernetes-network-policy-with-calico.
implementing-network-segmentation-for-ot
Implementa la segmentación de red OT usando VLANs, firewalls OT-aware, data diodes y arquitectura de zonas/conductos IEC 62443, con una herramienta de diseño basada en línea base de tráfico para migrar redes planas del modelo Purdue sin interrumpir las operaciones. Úsala al segmentar una red OT plana en niveles Purdue, desplegar una DMZ IT/OT, o aislar sistemas instrumentados de seguridad de los sistemas básicos de control de procesos.
implementing-network-segmentation-with-firewall-zones
Diseña e implementa segmentación de red usando zonas de seguridad de firewall, VLANs, ACLs entre zonas y microsegmentación a nivel de carga de trabajo para restringir el movimiento lateral este-oeste e imponer acceso de mínimo privilegio. Úsala al arquitecturar zonas de seguridad, escribir políticas de firewall entre zonas o cumplir requisitos de segmentación de PCI DSS/HIPAA/NIST 800-53/zero-trust para entornos de red dinámicos o tradicionales.
implementing-network-traffic-analysis-with-arkime
Consulta la captura de paquetes completa de Arkime (antes Moloch) a través de su API para buscar sesiones, descargar PCAPs, detectar beaconing C2 mediante estadísticas de intervalo/jitter de conexión, identificar túneles DNS vía análisis de longitud de consultas y señalar emisores de certificados TLS known-bad, usando el script incluido scripts/agent.py. Úsala al investigar flujos de red sospechosos o al hacer forense de captura de paquetes completa contra un despliegue de Arkime.
implementing-network-traffic-baselining
Construye líneas base de tráfico de red a partir de exports NetFlow/IPFIX en CSV o JSON con pandas de Python, calculando distribuciones de volumen horarias/diarias, estadísticas por host y por protocolo/puerto, y perfiles de top talkers, luego marca outliers mediante detección de anomalías con z-score e IQR. Úsala cuando un analista de SOC necesite establecer patrones de tráfico normales y aflorar desviaciones como picos de exfiltración de datos, beaconing o uso inusual de puertos a partir de datos históricos de flujo.
implementing-next-generation-firewall-with-palo-alto
Configura y despliega firewalls de nueva generación de Palo Alto Networks de principio a fin, cubriendo políticas conscientes de aplicaciones App-ID, aplicación basada en identidad User-ID, reglas de seguridad basadas en zonas, descifrado SSL para visibilidad del tráfico cifrado y perfiles de prevención de amenazas Content-ID. Úsala al mover una empresa de reglas de firewall basadas en puertos a políticas NGFW conscientes de aplicaciones e identidad en hardware Palo Alto.
implementing-opa-gatekeeper-for-policy-enforcement
Despliega OPA Gatekeeper vía Helm como controlador de admisión de Kubernetes y escribe ConstraintTemplates con Rego más Constraints instanciadas para validar, mutar o denegar peticiones de recursos en el momento de admisión. Úsala al imponer políticas como código personalizadas en la admisión en Kubernetes v1.24+, bloquear cargas de trabajo no conformes antes de programarlas o expresar una regla que los controles integrados no pueden. Palabras clave: Gatekeeper, ConstraintTemplate, Constraint, Rego, admission webhook, audit, mutación. No la uses para los perfiles estándar de seguridad de pods que Pod Security Admission ya cubre: usa implementing-pod-security-admission-controller.
implementing-ot-incident-response-playbook
Desarrolla playbooks de respuesta a incidentes específicos de OT usando un motor Python basado en el PICERL de SANS que clasifica la severidad del incidente (seguridad, proceso, acceso, reconocimiento) y coordina el SOC de TI, la ingeniería OT y las operaciones de planta, alineado con IEC 62443 y NIST SP 800-82. Úsala al construir por primera vez procedimientos de respuesta a incidentes ICS/SCADA, preparar escenarios de ransomware en OT o alinear la IR con los requisitos de reporte de IEC 62443/NERC CIP.
implementing-ot-network-traffic-analysis-with-nozomi
Despliega sensores Guardian de Nozomi Networks para el análisis pasivo del tráfico de red OT, aportando visibilidad de activos, detección de anomalías de comportamiento, monitoreo con reconocimiento de protocolo y evaluación de vulnerabilidades en sistemas de control industrial sin interrumpir las operaciones. Úsala al desplegar monitoreo de red OT/ICS, configurar sensores Guardian o construir detección de amenazas en tiempo real para entornos SCADA e industriales.
implementing-pam-for-database-access
Despliega gestión de acceso privilegiado para sistemas de base de datos incluyendo Oracle, SQL Server, PostgreSQL y MySQL, cubriendo la configuración de proxy de sesión, bóveda de credenciales, auditoría de consultas, generación dinámica de credenciales y roles de base de datos de mínimo privilegio. Úsala al asegurar el acceso de DBA, implementar controles PAM de base de datos o auditar sesiones privilegiadas de base de datos.
implementing-passwordless-auth-with-microsoft-entra
Implementa autenticación sin contraseña usando Microsoft Entra ID con claves de seguridad FIDO2, Windows Hello for Business, passkeys de Microsoft Authenticator y autenticación basada en certificados para eliminar los ataques basados en contraseñas. Úsala al desplegar inicio de sesión sin contraseña, configurar passkeys FIDO2, hacer cumplir MFA resistente al phishing o establecer políticas de métodos de autenticación de Microsoft Entra.
implementing-passwordless-authentication-with-fido2
Despliega autenticación passwordless FIDO2/WebAuthn usando security keys y autenticadores de plataforma, cubriendo la integración de la API WebAuthn, la configuración del servidor FIDO2, el enrolamiento de passkeys, la autenticación biométrica y la migración desde sistemas basados en contraseñas alineada con NIST SP 800-63B AAL3. Úsala al implementar login con passkey, configurar un servidor FIDO2/WebAuthn o reemplazar contraseñas con autenticación resistente al phishing.
implementing-patch-management-for-ot-systems
Implementa un programa estructurado de gestión de parches para entornos OT/ICS donde el parcheo al estilo IT puede causar interrupción de procesos o riesgos de seguridad física, cubriendo pruebas de compatibilidad con el proveedor, priorización basada en riesgo, despliegue de prueba escalonado, coordinación de ventanas de mantenimiento, procedimientos de rollback y controles compensatorios. Úsala al planificar o auditar el parcheo de SCADA, PLCs u otros sistemas de control industrial.
implementing-patch-management-workflow
La gestión de parches es el proceso sistemático de identificar, probar, desplegar y verificar actualizaciones de software para remediar vulnerabilidades en toda la infraestructura de TI de una organización. Un proceso de parch
implementing-pci-dss-compliance-controls
Implementa los 12 requisitos de PCI DSS 4.0.1 en 6 objetivos de control para organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas, incluidos el enfoque de validación personalizado, la autenticación reforzada y los controles de monitorización continua introducidos por los 51 requisitos obligatorios desde marzo de 2025. Úsala al delimitar un entorno de datos de titulares de tarjetas, construir controles de cumplimiento de PCI DSS 4.0.1 o preparar una evaluación PCI.
implementing-pod-security-admission-controller
Configura y opera el controlador Pod Security Admission (PSA) de Kubernetes que impone los Pod Security Standards: etiquetas de namespace enforce/audit/warn, valores por defecto a nivel de clúster vía AdmissionConfiguration, exenciones para usernames, runtime classes y namespaces, fijado de versión y resolución de problemas de pods rechazados por el controlador. Úsala al cablear PSA en un clúster, establecer la imposición por defecto a nivel de clúster, exentar namespaces del sistema, depurar por qué se rechazó un pod o por qué no se activa la imposición, o al leer la salida de auditoría y advertencia de PSA. Palabras clave: Pod Security Admission, PSA, admission controller, AdmissionConfiguration, etiquetas pod-security.kubernetes.io, enforce audit warn, exemptions, kube-apiserver. No la uses para elegir qué perfil de seguridad necesita una carga de trabajo: usa implementing-kubernetes-pod-security-standards.
implementing-policy-as-code-with-open-policy-agent
Implementa la aplicación de policy-as-code con Open Policy Agent (OPA) y Gatekeeper para Kubernetes y pipelines CI/CD, cubriendo la escritura de políticas Rego, el despliegue de OPA Gatekeeper como admission controller de Kubernetes, la prueba de políticas en desarrollo y la integración de la evaluación de políticas en los pipelines de despliegue. Úsala al escribir políticas Rego, al desplegar el admission control de Gatekeeper, o al aplicar gates a pipelines CI/CD con comprobaciones policy-as-code.
implementing-privileged-access-management-with-cyberark
Despliega CyberArk Privileged Access Management para descubrir, resguardar en vault, rotar y monitorizar credenciales privilegiadas en la infraestructura empresarial, cubriendo la arquitectura del vault, el aislamiento de sesiones, las políticas de rotación de credenciales y la integración con los requisitos de control de acceso de NIST 800-53. Úsala al levantar CyberArk PAM, al resguardar credenciales privilegiadas en el vault, o al diseñar políticas de rotación de credenciales.
implementing-privileged-access-workstation
Diseña e implementa Estaciones de Trabajo de Acceso Privilegiado (PAW) usando el modelo de administración por niveles, con endurecimiento de dispositivos, aplicación de cumplimiento de dispositivo vía Microsoft Intune o Group Policy, aprovisionamiento de acceso Just-In-Time (JIT) e integración con plataformas PAM como CyberArk o BeyondTrust. Úsala al endurecer endpoints de administración, diseñar un modelo de administración por niveles o asegurar operaciones administrativas privilegiadas.
implementing-privileged-session-monitoring
Implementa el monitoreo y la grabación de sesiones privilegiadas usando soluciones PAM, centrándose en CyberArk Privileged Session Manager (PSM) y alternativas de código abierto, cubriendo la configuración de grabación de sesiones, el registro de pulsaciones de teclado, el monitoreo en tiempo real, el análisis de sesiones basado en riesgo y la generación de rastros de auditoría para compliance. Úsala al configurar CyberArk PSM, grabar sesiones de administradores o construir rastros de auditoría de compliance para el acceso privilegiado.
implementing-proofpoint-email-security-gateway
Despliega y configura Proofpoint Email Protection como gateway de correo seguro para detectar y bloquear phishing, malware, BEC y spam antes de que los mensajes lleguen a las bandejas de entrada de los usuarios.
implementing-purdue-model-network-segmentation
Implementa la segmentación de red basada en el modelo Purdue Enterprise Reference Architecture (PERA), separando las redes ICS en zonas de seguridad jerárquicas desde el Nivel 0 del proceso físico hasta el Nivel 5 de la empresa y aplicando un control estricto del tráfico mediante DMZs alineadas con IEC 62443 entre los dominios OT e IT. Úsala al diseñar zonas de red ICS/SCADA o al segmentar OT de redes IT.
implementing-ransomware-backup-strategy
Diseña una estrategia de copias de seguridad resiliente al ransomware usando la metodología 3-2-1-1-0 (3 copias, 2 tipos de medios, 1 fuera del sitio, 1 inmutable/aislada, 0 errores de restauración), configurando calendarios alineados con RPO/RTO, aislando las credenciales de las copias y automatizando las pruebas de restauración. Úsala al planificar la resiliencia de copias de seguridad ante ransomware o una arquitectura de copias aisladas/inmutables.
implementing-ransomware-kill-switch-detection
Analiza los mecanismos de kill switch del ransomware, incluidas las guardas de ejecución basadas en mutex, los kill switches basados en dominio (p. ej. al estilo WannaCry) y las comprobaciones de terminación en el registro, y luego implementa la vacunación por mutex y la monitorización de dominios kill switch para detener el ransomware antes de que se ejecute. Úsala al analizar las guardas de ejecución de una muestra o al desplegar vacunación/monitorización como control defensivo.
implementing-rapid7-insightvm-for-scanning
Despliega y configura la Security Console y los Scan Engines de Rapid7 InsightVM, incluyendo plantillas de escaneo, escaneo con credenciales e integración del Insight Agent, para escaneo de vulnerabilidades autenticado y no autenticado en entornos empresariales. Úsala al levantar la infraestructura de InsightVM, configurar escaneos de vulnerabilidades con credenciales o integrar la evaluación continua de activos vía el Insight Agent.
implementing-rbac-hardening-for-kubernetes
Endurece el RBAC de Kubernetes diseñando Roles y ClusterRoles de mínimo privilegio, auditando RoleBindings, eliminando la proliferación de cluster-admin, separando cuentas de servicio e integrando un proveedor de identidad OIDC externo. Úsala al ajustar el control de acceso del clúster, eliminar ClusterRoleBindings excesivos, o endurecer los permisos de cuentas de servicio contra escalada y movimiento lateral. Palabras clave: RBAC, Role, ClusterRole, RoleBinding, mínimo privilegio, cuenta de servicio, OIDC, cluster-admin. No la uses para descubrir rutas de escalada existentes: usa auditing-kubernetes-rbac-privilege-escalation.
implementing-rsa-key-pair-management
Genera, almacena, rota y gestiona pares de claves RSA siguiendo las directrices de NIST SP 800-57, cubriendo formatos de serialización (PEM, DER, PKCS#8), protección con passphrase y validación de la fortaleza de la clave. Úsala al crear o rotar claves RSA para firmas, intercambio de claves o cifrado, o al auditar claves existentes por su almacenamiento correcto y fortaleza conforme a NIST.
implementing-runtime-application-self-protection
Despliega agentes de Runtime Application Self-Protection (RASP) para detectar y bloquear ataques desde dentro del runtime de la aplicación, cubriendo la integración de OpenRASP, la detección de patrones de ataque y la configuración de políticas de seguridad para aplicaciones web Java y Python.
implementing-runtime-security-with-tetragon
Implementa observabilidad en runtime basada en eBPF y enforcement in-kernel en Kubernetes con Cilium Tetragon, monitorizando la ejecución de procesos, el acceso a archivos, las conexiones de red y las syscalls, y bloqueando llamadas peligrosas a nivel de kernel. Úsala al desplegar Tetragon para detectar o bloquear syscalls como ptrace, mount y unshare, al imponer política a nivel de kernel, o al añadir detección en runtime de bajo overhead a un clúster. Palabras clave: Tetragon, Cilium, eBPF, TracingPolicy, kprobe, enforcement, linaje de procesos. No la uses para detección basada en Falco —usa detecting-container-runtime-threats-with-falco.
implementing-saml-sso-with-okta
Implementa Single Sign-On SAML 2.0 usando Okta como Identity Provider, cubriendo flujos iniciados por SP e iniciados por IdP, mapeo de atributos, gestión de certificados, aplicación de firma SHA-256 y Single Logout. Úsala al configurar SSO SAML de Okta para una aplicación, al endurecer la rotación y firma de certificados SAML, o al probar y solucionar problemas de flujos de aserciones SAML con una herramienta de tracer.
implementing-scim-provisioning-with-okta
Implementa el aprovisionamiento y desaprovisionamiento automatizado del ciclo de vida de usuarios usando el protocolo SCIM 2.0 con Okta como proveedor de identidad. Úsala al automatizar la creación de cuentas, la sincronización de atributos o la desactivación en aplicaciones downstream mediante la integración SCIM de Okta, o al solucionar fallos de aprovisionamiento SCIM.
implementing-secret-scanning-with-gitleaks
Esta skill cubre la implementación de Gitleaks para detectar y prevenir secretos hardcodeados en repositorios git. Aborda la configuración de pre-commit hooks, la integración en pipelines de CI/CD, la autoría de reglas personalizadas para secretos específicos de la organización, la gestión de baselines para repositorios existentes y los flujos de remediación de credenciales expuestas.
implementing-secrets-management-with-vault
Despliega HashiCorp Vault para la gestión centralizada de secretos, cubriendo la generación dinámica de secretos para bases de datos y proveedores de nube, el cifrado transit, la gestión de certificados PKI y la integración con Kubernetes. Úsala al eliminar credenciales hardcodeadas del código de aplicación o los pipelines de CI/CD, migrar a secretos de corta duración autorrotados, o dar a las cargas de trabajo de Kubernetes acceso seguro a credenciales de base de datos o de proveedor de nube.
implementing-secrets-scanning-in-ci-cd
Integra gitleaks y trufflehog en pipelines de CI/CD para detectar secretos filtrados antes del despliegue.
implementing-security-chaos-engineering
Implementa experimentos de ingeniería del caos de seguridad que deliberadamente desactivan o degradan controles de seguridad para verificar las capacidades de detección y respuesta. Prueba escenarios de bypass de WAF, eliminación de reglas de firewall, disrupción del pipeline de logs y desactivación de EDR usando boto3 y subprocess. Úsala al validar la cobertura de detección y la resiliencia del SOC.
implementing-security-information-sharing-with-stix2
Crea, valida y comparte objetos de threat intelligence STIX 2.1 (indicadores, malware, campañas, relaciones, bundles) usando la librería Python stix2, y los publica sobre TAXII 2.1. Úsala al construir o intercambiar inteligencia de amenazas estructurada, modelar relaciones entre objetos de amenaza o publicar/consumir un feed TAXII 2.1.
implementing-security-monitoring-with-datadog
Implementa monitoreo de seguridad usando Datadog Cloud SIEM, Cloud Security Management (CSM) y Workload Protection para detectar amenazas, aplicar cumplimiento y responder a eventos de seguridad en infraestructura de nube e híbrida. Cubre el despliegue del Agent, la ingesta de fuentes de log, la creación de reglas de detección, los paneles de seguridad y los flujos de notificación automatizados. Se activa ante solicitudes de configuración de seguridad de Datadog, configuración de Cloud SIEM, detección de amenazas con CSM o paneles de monitoreo de seguridad.
implementing-semgrep-for-custom-sast-rules
Escribe reglas SAST personalizadas de Semgrep en YAML para detectar vulnerabilidades específicas de la aplicación, imponer estándares de codificación e integrarlas en pipelines de CI/CD.
implementing-siem-correlation-rules-for-apt
Escribe reglas de correlación de múltiples eventos en Splunk SPL y en formato Sigma que detectan el movimiento lateral de un APT encadenando eventos de autenticación de Windows (4624, 4648), ejecución de procesos (4688, Sysmon Event 1) y conexiones de red (Sysmon Event 3) entre hosts dentro de ventanas de tiempo deslizantes. Úsala al construir búsquedas de correlación en el SIEM para sacar a la luz secuencias de ataque multietapa que las detecciones de evento único pasan por alto, como pass-the-hash o cadenas de movimiento lateral.
implementing-siem-use-case-tuning
Afina reglas de detección SIEM en Splunk y Elastic para reducir falsos positivos analizando los volúmenes de alertas, creando listas de exclusión contextuales, ajustando umbrales frente a líneas base del entorno y midiendo métricas de eficacia de precisión/recall. Úsala cuando un SOC esté saturado de alertas ruidosas y necesite afinar búsquedas de correlación o reglas de detección, o al medir y reportar las tasas de conversión de alerta a incidente.
implementing-siem-use-cases-for-detection
Implementa casos de uso de detección de SIEM diseñando reglas de correlación, alertas por umbral y analítica de comportamiento mapeadas a técnicas de MITRE ATT&CK en Splunk, Elastic y Sentinel. Úsala cuando los equipos SOC necesiten ampliar la cobertura de detección, formalizar la gestión del ciclo de vida de los casos de uso, o construir una biblioteca de detección alineada con el perfil de amenaza de la organización.
implementing-sigstore-for-software-signing
Implementa la firma y verificación de software basada en Sigstore usando la firma keyless de Cosign, la verificación del transparency log de Rekor y la integración con la autoridad de certificación Fulcio para establecer procedencia criptográfica de imágenes de contenedor, binarios y artefactos de software, incluida la vinculación de identidad basada en OIDC y la integración con pipelines de CI/CD. Úsala al configurar la firma keyless de contenedores/artefactos, al verificar firmas contra el transparency log de Rekor, o al desplegar Sigstore en un flujo de seguridad de la cadena de suministro.
implementing-soar-automation-with-phantom
Implementa flujos de trabajo de Orquestación, Automatización y Respuesta de Seguridad (SOAR) usando Splunk SOAR (antes Phantom) para automatizar el triaje de alertas, el enriquecimiento de IOC, las acciones de contención y los playbooks de respuesta a incidentes. Úsala cuando los equipos SOC necesiten reducir el trabajo manual del analista, estandarizar procedimientos de respuesta o integrar múltiples herramientas de seguridad en flujos de trabajo automatizados.
implementing-soar-playbook-for-phishing
Automatiza la respuesta a incidentes de phishing llamando a la REST API de Splunk SOAR (Phantom) para crear contenedores, adjuntar artefactos (correos, URL, adjuntos) y disparar playbooks de respuesta. Úsala al construir o cablear un playbook de phishing en Splunk SOAR, ingerir un reporte de phishing sospechoso en SOAR o automatizar la contención y el triaje de incidentes de phishing.
implementing-soar-playbook-with-palo-alto-xsoar
Construye playbooks automatizados de respuesta a incidentes en Cortex XSOAR (Demisto) usando su estructura de playbook YAML, comandos de integración y tipos de tarea para orquestar flujos de respuesta a phishing, malware, compromiso de cuentas y DDoS entre las herramientas del SOC. Úsala al escribir o cablear un playbook de XSOAR, añadir comandos de integración personalizados o scripts de automatización en Python a XSOAR, o reducir el tiempo de respuesta manual del SOC mediante orquestación.
implementing-stix-taxii-feed-integration
Implementa un consumidor y productor de feeds de inteligencia de amenazas STIX 2.1/TAXII 2.1 en Python, cubriendo el descubrimiento del servidor TAXII, el sondeo de colecciones, el parseo de bundles STIX con la biblioteca stix2 y el levantamiento de un servidor TAXII local con Medallion. Úsala al integrar un feed CTI STIX/TAXII en un SIEM o TIP, al escribir un cliente TAXII para sondear nuevos indicadores, o al configurar colecciones TAXII para el intercambio de indicadores.
implementing-supply-chain-security-with-in-toto
Implementa la verificación de integridad de la cadena de suministro para builds de contenedores con el framework in-toto: generación de claves de firma, definición de un layout de la cadena de suministro, registro de los pasos del pipeline como link metadata firmado, verificación antes del despliegue, aplicación en el admission de Kubernetes e integración con SLSA. Úsala al atestiguar los pasos de un pipeline CI/CD, probar que una imagen siguió el proceso de build aprobado o hacer cumplir la procedencia en el admission. Palabras clave: in-toto, layout, link metadata, step, inspection, SLSA, provenance, admission. No la uses para firmar y verificar imágenes con Cosign -usa implementing-image-provenance-verification-with-cosign.
implementing-syslog-centralization-with-rsyslog
Configura rsyslog para la recolección centralizada de logs con cifrado TLS, plantillas personalizadas y rotación de logs, generando archivos de configuración de servidor y cliente con drivers de flujo GnuTLS, autenticación por certificado x509, segregación de logs por host y ajustes de cola fiables. Úsala al construir un pipeline syslog centralizado y cifrado, endurecer configuraciones cliente/servidor de rsyslog para infraestructura de logs de alta disponibilidad o resolver problemas de reenvío syslog basado en TLS.
implementing-taxii-server-with-opentaxii
Despliega y configura un servidor TAXII 2.1 (Medallion) con Docker, publica y consume bundles STIX 2.1 entre colecciones, e integra el feed con plataformas SIEM/SOAR para el intercambio automatizado de indicadores entre organizaciones. Úsala al levantar un servidor TAXII para compartir inteligencia de amenazas, configurar colecciones para feeds de CTI o automatizar la ingesta de indicadores STIX en un SIEM/SOAR.
implementing-threat-intelligence-lifecycle-management
Desarrolla un programa CTI completo en torno al ciclo de vida de inteligencia de amenazas de seis fases (dirección, recolección, procesamiento, análisis, diseminación, retroalimentación), incluyendo la definición de requisitos de inteligencia, la construcción de un pipeline de recolección, la normalización de datos y el seguimiento de la retroalimentación de diseminación. Úsala al levantar o madurar un programa de inteligencia de amenazas, definir requisitos de inteligencia, o diseñar flujos de recolección-a-diseminación para un equipo CTI.
implementing-threat-modeling-with-mitre-attack
Implementa el modelado de amenazas usando el framework MITRE ATT&CK para mapear las TTP de los adversarios frente a los activos organizativos, evaluar brechas de cobertura de detección y priorizar las inversiones defensivas. Úsala cuando los equipos del SOC necesitan alinear la ingeniería de detección con el panorama de amenazas, realizar evaluaciones de amenazas para nuevos entornos o justificar la adquisición de herramientas de seguridad.
implementing-ticketing-system-for-incidents
Implementa un sistema integrado de ticketing de incidentes que conecta las alertas SIEM con ServiceNow, Jira o TheHive para un seguimiento estructurado de incidentes, gestión de SLA, flujos de escalado y documentación de cumplimiento. Úsala cuando los equipos SOC necesiten una gestión formalizada del ciclo de vida del incidente con creación automática de tickets, enrutamiento de asignación y seguimiento de resolución.
implementing-usb-device-control-policy
Implementa políticas de control de dispositivos USB para restringir el acceso no autorizado a medios extraíbles en los endpoints, previniendo la exfiltración de datos y la introducción de malware vía dispositivos USB. Úsala al desplegar control de dispositivos vía Group Policy, Intune o plataformas EDR para imponer restricciones USB. Se activa ante solicitudes que impliquen control USB, política de medios extraíbles, control de dispositivos o prevención de fuga de datos vía USB.
implementing-velociraptor-for-ir-collection
Despliega y configura Velociraptor para la recopilación escalable de artefactos forenses de endpoints durante la respuesta a incidentes usando consultas VQL, hunts y packs de artefactos predefinidos en entornos Windows, Linux y macOS.
implementing-vulnerability-management-with-greenbone
Despliega y opera la gestión de vulnerabilidades Greenbone/OpenVAS usando la librería python-gvm sobre el Greenbone Management Protocol (GMP) para conectar vía socket Unix o TLS, crear objetivos y configuraciones de escaneo, ejecutar escaneos y parsear los informes XML de escaneo en hallazgos accionables. Úsala al automatizar la creación y ejecución de escaneos OpenVAS/GVM, o al recuperar y parsear programáticamente informes de escaneo de vulnerabilidades.
implementing-vulnerability-remediation-sla
Diseña un programa de SLA de remediación de vulnerabilidades que cubre la clasificación por niveles de activos, una matriz de SLA basada en severidad, procesos de excepción, cadenas de escalada, integración con sistemas de tickets y KPI/métricas de tendencia de remediación. Úsala al definir plazos de parcheo obligatorios por severidad y criticidad del activo, construir un documento de política de SLA o configurar el seguimiento de escaladas y KPI para la remediación de vulnerabilidades.
implementing-vulnerability-sla-breach-alerting
Construye un sistema automatizado de alertas por incumplimiento de SLA para la remediación de vulnerabilidades, incluyendo un esquema de base de datos para el seguimiento de SLA, lógica de detección de incumplimientos, envío de notificaciones, un ejecutor de comprobaciones programadas y un dashboard de métricas de KPI/cumplimiento. Úsala al implementar plazos de SLA basados en severidad (crítica/alta/media/baja), detectar y escalar incumplimientos de SLA, o construir informes de cumplimiento de remediación de vulnerabilidades.
implementing-web-application-logging-with-modsecurity
Configura el WAF ModSecurity con el OWASP Core Rule Set (CRS) para logging de auditoría de aplicaciones web, ajustando SecRuleEngine, SecAuditEngine y los niveles de paranoia de CRS para reducir falsos positivos, y escribiendo SecRules personalizadas para amenazas específicas de la aplicación. Úsala al desplegar o ajustar un WAF ModSecurity, analizar logs de auditoría para detección de ataques, o reducir los falsos positivos de CRS.
implementing-zero-knowledge-proof-for-authentication
Implementa el protocolo de identificación de Schnorr y una Zero-Knowledge Password Proof (ZKPP) simplificada sobre el problema del logaritmo discreto, permitiendo que un probador se autentique demostrando el conocimiento de un secreto sin revelarlo nunca al servidor. Úsala al diseñar o construir autenticación sin contraseña o sin secreto de contraseña, o cuando un servidor deba verificar la credencial de un usuario sin conocer ni almacenar el secreto subyacente.
implementing-zero-standing-privilege-with-cyberark
Despliega CyberArk Secure Cloud Access (SCA) para eliminar los privilegios permanentes en AWS, Azure y GCP aprovisionando roles efímeros y acotados de forma just-in-time gobernados por el marco TEA (Time, Entitlements, Approvals). Úsala al diseñar o implementar modelos de zero standing privilege / acceso privilegiado just-in-time con CyberArk, o al reemplazar roles de admin cloud persistentes con sesiones limitadas en el tiempo y sujetas a aprobación.
implementing-zero-trust-dns-with-nextdns
Configura NextDNS como un resolvedor DNS de confianza cero cifrado (DoH/DoT) que bloquea dominios maliciosos, de phishing y de cryptojacking mediante inteligencia de amenazas en tiempo real, detecta DNS rebinding y cloaking de CNAME, y aplica la política DNS organizacional en los endpoints. Úsala al desplegar el bloqueo de amenazas a nivel de DNS y la aplicación de uso aceptable, o al extender los controles de zero trust (incluido el Zero Trust DNS de Windows 11) a la ruta de resolución DNS.
implementing-zero-trust-for-saas-applications
Asegura apps SaaS (Microsoft 365, Google Workspace, Salesforce, Slack) mediante el despliegue de CASB/SSPM, políticas de acceso condicional, gobernanza de apps OAuth y controles DLP a nivel de sesión que imponen verificación de identidad y cumplimiento de dispositivos. Úsala al añadir acceso condicional con MFA/cumplimiento de dispositivos, descubrir shadow IT, gobernar consentimientos OAuth, o aplicar controles de sesión a datos SaaS sensibles.
implementing-zero-trust-in-cloud
Guía la implementación de zero trust en AWS, Azure y GCP conforme a NIST SP 800-207 y los principios de BeyondCorp, cubriendo el acceso centrado en la identidad, la microsegmentación, la verificación continua, la evaluación de la confianza del dispositivo y el despliegue de Identity-Aware Proxy. Úsala al migrar de la seguridad perimetral al acceso centrado en la identidad, eliminar la dependencia de la VPN o diseñar microsegmentación para cargas de trabajo multinube.
implementing-zero-trust-network-access
Configura Zero Trust Network Access (ZTNA) en AWS, Azure y GCP usando proxies conscientes de identidad, microsegmentación y verificación continua con políticas de acceso condicional, reemplazando el acceso basado en VPN por arquitecturas al estilo BeyondCorp. Úsala al reemplazar el acceso remoto por VPN con controles basados en identidad, limitar el movimiento lateral mediante microsegmentación o exponer cargas de trabajo en la nube a usuarios autenticados sin exposición a la internet pública.
implementing-zero-trust-network-access-with-zscaler
Configura Zero Trust Network Access con Zscaler Private Access (ZPA) para intermediar conexiones basadas en identidad y conscientes del contexto entre usuarios autenticados y aplicaciones internas a través del Zscaler Zero Trust Exchange, sin colocar a los usuarios en la red corporativa. Úsala al reemplazar arquitecturas VPN tradicionales por ZTNA, o al intermediar acceso seguro por aplicación para usuarios remotos e híbridos vía Zscaler.
implementing-zero-trust-with-beyondcorp
Configura el Identity-Aware Proxy (IAP) de Google BeyondCorp Enterprise como punto de aplicación de acceso para aplicaciones web, definiendo niveles de acceso de Access Context Manager a partir de la confianza del dispositivo y atributos de red, y auditando las políticas resultantes para conformidad. Úsala al eliminar la confianza perimetral/VPN para recursos de GCP o aplicaciones internas, o al configurar controles de acceso basados en identidad y postura del dispositivo en Google Cloud.
implementing-zero-trust-with-hashicorp-boundary
Instala y configura HashiCorp Boundary como un proxy consciente de identidad de denegación por defecto para el acceso a infraestructura, incluyendo la configuración de controller/worker, el brokering de credenciales respaldado por Vault, la grabación de sesiones y la autenticación OIDC/LDAP a través de una jerarquía de scopes org/project. Úsala al reemplazar la VPN o el acceso directo a la red por sesiones Boundary Just-In-Time y sin credenciales, o al levantar controllers y workers de Boundary.
ingenieria-agentica
Opera como ingeniero agéntico con ejecución guiada por evals, descomposición de tareas y enrutado de modelos consciente del costo; incluye el modelo operativo para equipos donde los agentes de IA generan gran parte de la implementación.
inspeccion-animaciones-blender
Inspecciona personajes, rigs, poses, retargeting de animación, contacto con el suelo, dirección de avance y alineación modelo-movimiento en Blender cuando las capturas de pantalla no bastan. Extrae estado estructurado con Python de Blender antes de juzgar visualmente.
instaladores-python
Empaquetado comercial de Python para Windows — compilación extrema con Nuitka, adelgazamiento del dist, análisis de huella de DLL y empaquetado con Inno Setup para distribuir los instaladores más pequeños y de arranque más rápido. Solo para optimización avanzada de tamaño/arranque, no para conversiones básicas de script a exe.
integracion-jira
Úsala al recuperar tickets de Jira, analizar requisitos, actualizar el estado de un ticket, añadir comentarios o transicionar issues. Proporciona patrones de la API de Jira vía MCP o llamadas REST directas.
integrating-dast-with-owasp-zap-in-pipeline
Integra OWASP ZAP (Zed Attack Proxy) en pipelines de GitHub Actions y GitLab CI, cubriendo la configuración de escaneos baseline, full y de API contra aplicaciones en ejecución, la interpretación de hallazgos de ZAP, el ajuste de políticas de escaneo y las quality gates de DAST. Úsala al probar aplicaciones web en ejecución o APIs REST/GraphQL en busca de XSS, SQLi, CSRF y fallos de auth/authz, o cuando SAST por sí solo es insuficiente y se requiere DAST en runtime para compliance o gating de releases.
integrating-sast-into-github-actions-pipeline
Integra el escaneo SAST de CodeQL y Semgrep en GitHub Actions, cubriendo escaneos en pull requests/pushes, afinamiento de reglas para reducir falsos positivos, subida de SARIF a GitHub Advanced Security y quality gates que bloquean el merge ante hallazgos de alta severidad. Úsala al añadir detección automatizada de vulnerabilidades de código al CI, imponer un SAST consistente en toda la organización, o producir evidencia de cumplimiento SOC 2/PCI DSS/NIST SSDF.
inteligencia-leads
Pipeline agéntico de inteligencia de leads y outreach. Sustituye Apollo, Clay y ZoomInfo con puntuación de señales impulsada por agentes, ranking de contactos mutuos, descubrimiento de rutas cálidas, modelado de voz derivado de fuentes reales y outreach específico por canal en correo, LinkedIn y X. Úsala cuando el usuario quiera encontrar, calificar y contactar contactos de alto valor.
inteligencia-mercados-prediccion
Investiga eventos, venues, subyacentes, liquidez y contexto de noticias en mercados de predicción para flujos de baskets Itô. Úsala para inteligencia de mercado de solo lectura, exploración de Itô con API autorizada y briefs fundamentados en fuentes, sin asesoría de inversión ni trading en vivo.
intercepting-mobile-traffic-with-burpsuite
Intercepta y analiza tráfico HTTP/HTTPS de aplicaciones móviles usando el proxy de Burp Suite para identificar comunicaciones de API inseguras, fallos de autenticación, fuga de datos y vulnerabilidades del lado del servidor. Úsala al realizar pruebas de penetración de aplicaciones móviles, evaluar la seguridad de APIs o valorar los patrones de comunicación cliente-servidor. Se activa ante solicitudes que involucren interceptación de tráfico móvil, proxy móvil de Burp Suite, pruebas de seguridad de API o análisis de HTTPS móvil.
introspeccion-agente
Flujo estructurado de auto-depuración para fallos de agentes de IA mediante captura, diagnóstico, recuperación contenida e informes de introspección.
inventario-skills
Úsala al auditar la calidad de las skills y comandos instalados. Soporta Escaneo rápido (solo skills cambiadas) y modo Inventario completo con evaluación secuencial por lotes en subagentes.
investigacion-mercado
Realiza investigación de mercado, análisis competitivo, due diligence de inversores e inteligencia de industria con atribución de fuentes y resúmenes orientados a decisiones. Úsala para dimensionar mercados, comparar competidores, investigar fondos, escanear tecnologías o cualquier investigación que informe decisiones de negocio.
investigacion-oraculos-prediccion
Investiga mercados de predicción como fuentes de datos o señales tipo oráculo para productos, agentes, dashboards e inteligencia de decisiones corporativa. Análisis fundamentado en fuentes de probabilidades implícitas de mercado, con sus salvedades y patrones de integración, sin asesoría de inversión.
investigacion-profunda
Investigación multi-fuente con los MCP de firecrawl y exa. Busca en la web, sintetiza hallazgos y entrega informes citados con atribución de fuentes. Úsala cuando el usuario quiera una investigación exhaustiva sobre cualquier tema con evidencia y citas.
investigating-insider-threat-indicators
Investiga indicadores de amenaza interna, incluidos intentos de exfiltración de datos, patrones de acceso no autorizado, violaciones de políticas y comportamientos previos a la salida, usando analíticas de SIEM, alertas de DLP y correlación con datos de RR. HH. Úsala cuando los equipos del SOC reciban derivaciones de amenaza interna de RR. HH., detecten movimiento de datos anómalo por parte de empleados o necesiten construir cronologías de investigación para posibles amenazas internas.
investigating-phishing-email-incident
Investiga incidentes de correos de phishing desde el reporte inicial del usuario pasando por el análisis de cabeceras, la detonación de URLs/adjuntos, la identificación de usuarios afectados y las acciones de contención usando herramientas SOC como Splunk, Microsoft Defender y plataformas de análisis en sandbox. Úsala cuando un correo de phishing reportado requiere una investigación completa del incidente para determinar el alcance y el impacto.
investigating-ransomware-attack-artifacts
Preserva forensemente memoria y disco, recolecta notas de rescate y muestras de archivos cifrados, e identifica la variante de ransomware usando herramientas como ID Ransomware, Volatility y Chainsaw/Hayabusa para determinar el vector de acceso inicial y las opciones de recuperación. Úsala inmediatamente después de descubrir un cifrado por ransomware, al delimitar el incidente forensemente, o al documentar evidencia para las autoridades y las reclamaciones de seguros.
keccak256-nodejs
Previene bugs de hashing de Ethereum en JavaScript y TypeScript. El sha3-256 de Node es SHA3 de NIST, no Keccak-256 de Ethereum, y rompe silenciosamente selectores, firmas, slots de almacenamiento y derivación de direcciones.
libro-decisiones-recursivo
Úsala cuando se pidan corridas repetidas (rollouts), procesos de decisión con marcas explícitas, búsqueda de alta dimensión, optimización estocástica, exploración de óptimos locales, comparación de ensambles o razonamiento recursivo con un rastro de evidencia visible.
lienzo-planes
Abre planes y artefactos HTML en un lienzo de revisión en el navegador local, donde la persona anota elementos, conversa y aprueba o pide cambios sin salir de la página. Úsala al presentar un plan para revisión, o cuando feedback tipo "mueve esto, cambia aquello" es más fácil de señalar que de escribir.
limpieza-configuracion
Recolección de basura para tu configuración de Theus. Escanea periódicamente ~/.theus (skills, memoria, hooks, permisos, servidores MCP, cachés) en busca de elementos redundantes, obsoletos, huérfanos o de bajo valor, y guía al usuario por una limpieza con confirmación por cada borrado. Úsala cuando el usuario diga "limpia mi configuración", "GC de config", "tengo demasiadas skills", "audita mi setup", "mi .theus está inflado" o pida una revisión periódica de la configuración.
logistica-inversa-devoluciones
Experiencia codificada para autorización de devoluciones, recepción e inspección, decisiones de disposición, procesamiento de reembolsos, detección de fraude y gestión de reclamos de garantía. Incluye marcos de clasificación, economía de disposición, reconocimiento de patrones de fraude y procesos de recuperación con proveedores. Úsala al gestionar devoluciones de productos, logística inversa, decisiones de reembolso, detección de fraude en devoluciones o reclamos de garantía.
managing-cloud-identity-with-okta
Implementa Okta como proveedor de identidad en la nube centralizado: configura SSO con AWS, Azure y GCP, despliega MFA resistente a phishing con Okta FastPass, automatiza el aprovisionamiento/desaprovisionamiento de usuarios e impone políticas de acceso adaptativo según la postura del dispositivo y señales de riesgo. Úsala al levantar SSO con Okta, desplegar MFA FastPass, automatizar el ciclo de vida de identidad, o construir acceso condicional basado en riesgo para entornos en la nube.
managing-intelligence-lifecycle
Gestiona el ciclo de vida de inteligencia de amenazas (CTI) de extremo a extremo, desde la planificación y dirección pasando por la recolección, el procesamiento, el análisis, la difusión y la retroalimentación, para asegurar que los productos de inteligencia cumplan los requisitos de las partes interesadas y mejoren de forma continua. Úsala al establecer o madurar un programa de CTI, definir requisitos de inteligencia con las partes interesadas del negocio o construir bucles de retroalimentación entre consumidores y productores de inteligencia. Se activa ante solicitudes que impliquen madurez de un programa CTI, requisitos de inteligencia, PIRs o gestión del ciclo de vida de inteligencia.
managing-third-party-vendor-risk
Construye y opera un programa de gestión de riesgo de terceros/proveedores (TPRM) alineado con NIST SP 800-161 C-SCRM: inventaría y clasifica proveedores por nivel, emite cuestionarios SIG/CAIQ, revisa evidencia SOC 2/ISO 27001, establece cláusulas contractuales de derecho a auditar, monitoriza proveedores de forma continua y los da de baja de forma segura. Úsala al evaluar un nuevo proveedor, poner en marcha un programa de riesgo de proveedores, clasificar una cartera por niveles, revisar un SOC 2/CAIQ o redactar términos de seguridad en un contrato.
manejo-errores
Patrones para un manejo de errores robusto en TypeScript, Python y Go. Cubre errores tipados, error boundaries, reintentos, circuit breakers y mensajes de error de cara al usuario.
mapping-attack-paths-with-bloodhound-ce
Recopila datos de Active Directory con SharpHound y datos de Entra ID con AzureHound, ingiérelos en BloodHound Community Edition y analiza rutas de ataque on-prem, cloud e híbridas usando consultas integradas y Cypher personalizado. Úsala durante engagements autorizados de red-team o pruebas de penetración para mapear cadenas de escalada de privilegios hacia el compromiso de dominio/tenant.
mapping-mitre-attack-techniques
Mapea comportamientos observados del adversario, alertas de seguridad y reglas de detección a técnicas y subtécnicas de MITRE ATT&CK para cuantificar la cobertura de detección y guiar la priorización de controles. Úsala al construir un heatmap de cobertura basado en ATT&CK, al etiquetar alertas de SIEM con IDs de técnica, al alinear controles de seguridad con playbooks del adversario, o al reportar la exposición a amenazas a la dirección. Se activa para solicitudes que impliquen ATT&CK Navigator, reglas Sigma, MITRE D3FEND o análisis de brechas de cobertura.
materiales-inversores
Crea y actualiza pitch decks, one-pagers, memos para inversores, postulaciones a aceleradoras, modelos financieros y materiales de levantamiento de capital. Úsala cuando se necesiten documentos para inversores, proyecciones, tablas de uso de fondos, planes de hitos o materiales que deban mantenerse internamente consistentes entre varios activos de fundraising.
memoria-por-proyecto
Memoria persistente por proyecto gestionada con scripts deterministas de Node.js. Registra proyectos, guarda el estado de cada sesión (con actividad de git) y genera un briefing al retomar el trabajo. Los comandos ejecutan scripts, no prosa — el comportamiento es consistente entre versiones de modelo.
metodologia-benchmarks
Puntúa un set de competidores ya escalonado en nueve dimensiones ponderadas con rúbricas explícitas de 1 a 5 y un plano de tensión estratégica. Usa esta skill después de analisis-plataformas-competencia y antes de estructura-informes-competencia.
migraciones-bd
Buenas prácticas de migraciones de base de datos para cambios de esquema, migraciones de datos, rollbacks y despliegues sin downtime en PostgreSQL, MySQL y los ORMs habituales (Prisma, Drizzle, Kysely, Django, TypeORM, golang-migrate).
migrating-to-post-quantum-cryptography
Construye un inventario criptográfico/CBOM con OpenSSL 3.5+, despliega intercambio de claves híbrido post-cuántico (X25519MLKEM768) en endpoints TLS/VPN/SSH, genera claves ML-KEM/ML-DSA y certificados PQC/híbridos, y prioriza la migración según la exposición harvest-now-decrypt-later (HNDL) conforme a NIST SP 1800-38. Úsala al inventariar la criptografía empresarial para preparación cuántica, habilitar el intercambio de claves híbrido PQC o emitir y verificar certificados PQC/híbridos.
modeling-threats-with-opencti
Despliega OpenCTI (Filigran) mediante Docker Compose y usa el cliente Python pycti para modelar actores de amenaza, intrusion sets, campañas e indicadores como un grafo de conocimiento STIX 2.1 con relaciones (uses, attributed-to, targets). Úsala al construir una base centralizada de inteligencia de amenazas, correlacionar IOC de múltiples feeds en un único grafo de adversario o producir bundles STIX para la ingeniería de detección.
modelos-fundacionales-en-dispositivo
Framework FoundationModels de Apple para LLM en dispositivo — generación de texto, generación guiada con @Generable, tool calling y streaming por snapshots en iOS 26+.
modo-seguro
Usa esta skill para prevenir operaciones destructivas al trabajar sobre sistemas en producción o al ejecutar agentes de forma autónoma.
monitoring-darkweb-sources
Monitorea foros, marketplaces, sitios de pastes y sitios de filtración de ransomware de la dark web en busca de menciones de activos organizacionales, credenciales filtradas, amenazas de ataque y comunicaciones de actores de amenaza para proporcionar inteligencia de alerta temprana. Úsala al establecer cobertura de monitoreo de la dark web, investigar reclamos específicos de brechas de datos, o enriquecer investigaciones de incidentes con contexto de la dark web. Se activa ante solicitudes de OSINT de dark web, monitoreo de sitios de filtración, exposición de credenciales, Recorded Future dark web, o inteligencia de servicios ocultos Tor.
monitoring-scada-modbus-traffic-anomalies
Monitorea el tráfico Modbus TCP en redes SCADA e ICS para detectar uso anómalo de function codes, escrituras no autorizadas en registros y patrones de comunicación sospechosos. El analista usa inspección profunda de paquetes con pymodbus, Scapy y Zeek para establecer una línea base del comportamiento normal de comunicación PLC/RTU, y luego aplica detección de anomalías estadística y basada en reglas para identificar reconocimiento, manipulación de parámetros y ataques de denegación de servicio dirigidos a dispositivos Modbus en el puerto 502. Se activa ante solicitudes que involucren análisis de tráfico Modbus, monitoreo de redes SCADA, detección de anomalías ICS, monitoreo de seguridad de PLC o detección de amenazas en redes OT.
motion-avanzado
Patrones avanzados de animación para React / Next.js con motion — drag & drop, gestos, animación de texto, trazado de rutas SVG, hooks personalizados, secuencias imperativas (useAnimate), loaders y el árbol de decisión completo de la API. Requiere fundamentos-animacion.
motor-de-contenido
Crea sistemas de contenido nativos por plataforma para X, LinkedIn, TikTok, YouTube, newsletters y campañas multiplataforma reutilizadas. Úsala cuando el usuario quiera publicaciones sociales, hilos, guiones, calendarios de contenido o adaptar un activo fuente a varias plataformas.
moving-laterally-with-netexec
Plan altoUsa NetExec (nxc) para validar credenciales, enumerar recursos compartidos/usuarios/políticas SMB, hacer password spraying de forma segura respetando los umbrales de bloqueo, ejecutar comandos y volcar credenciales SAM/LSA/NTDS a través de SMB, WinRM, LDAP, MSSQL, SSH y otros módulos de protocolo. Úsala durante pruebas de penetración internas autorizadas para encontrar rutas de movimiento lateral tras obtener credenciales o hashes, o para realizar password spraying controlado y post-explotación en hosts dentro del alcance.
no-conformidades-calidad
Experiencia codificada para control de calidad, investigación de no conformidades, análisis de causa raíz, acción correctiva (CAPA), interpretación de SPC y gestión de calidad de proveedores en manufactura regulada. Úsala al investigar no conformidades, hacer análisis de causa raíz, gestionar CAPAs, interpretar datos de SPC o manejar problemas de calidad de proveedores.
onboarding-codigo
Analiza un código desconocido y genera una guía de onboarding estructurada con mapa de arquitectura, puntos de entrada clave, convenciones y un THEUS.md inicial. Úsalo al unirte a un proyecto nuevo o al configurar Theus por primera vez en un repo.
operaciones-agentes-empresariales
Opera cargas de trabajo de agentes de larga duración con observabilidad, límites de seguridad y gestión del ciclo de vida. Úsala para sistemas de agentes en la nube o en ejecución continua que necesitan controles operativos más allá de una sesión del CLI.
operaciones-conocimiento
Gestión de bases de conocimiento — ingesta, sincronización, deduplicación y recuperación a través de múltiples capas de almacenamiento (archivos locales, memoria MCP, almacenes de datos, repos Git). Úsala cuando el usuario quiera guardar, organizar, sincronizar, deduplicar o buscar en sus sistemas de conocimiento.
operaciones-correo
Triaje de buzón basado en evidencia, redacción, verificación de envío y flujo de seguimiento seguro sobre la carpeta Enviados. Úsala cuando el usuario quiera organizar su correo, redactar o enviar a través de la superficie de correo real, o probar qué quedó en Enviados.
operaciones-facturacion
Opera flujos de facturación de clientes reales — suscripciones, reembolsos, triaje de churn, recuperación vía portal de facturación y análisis de planes — usando herramientas de facturación conectadas como Stripe. Úsala cuando haya que atender a un cliente, inspeccionar el estado de una suscripción o gestionar operaciones de facturación con impacto en ingresos.
operaciones-flujo-proyectos
Opera el flujo de ejecución entre GitHub y Linear triando issues y pull requests, enlazando el trabajo activo y manteniendo GitHub como cara pública mientras Linear es la capa interna de ejecución. Úsala para controlar el backlog, triar PRs o coordinar GitHub con Linear.
operaciones-github
Operaciones, automatización y gestión de repositorios de GitHub. Triaje de issues, gestión de PRs, operaciones de CI/CD, gestión de releases y monitoreo de seguridad usando la CLI gh. Úsala cuando el usuario quiera gestionar issues, PRs, estado del CI, releases, contribuyentes, elementos inactivos o cualquier tarea operativa de GitHub que vaya más allá de comandos simples de git.
operaciones-google-workspace
Opera Google Drive, Docs, Sheets y Slides como una sola superficie de trabajo para planes, trackers, presentaciones y documentos compartidos. Usa esta skill cuando el usuario necesite encontrar, resumir, editar, migrar o limpiar activos de Google Workspace sin caer en llamadas crudas a herramientas. Requiere cuenta de Google y conectores propios del usuario.
operaciones-investigacion
Flujo de investigación del estado actual, con la evidencia primero. Úsalo cuando el usuario quiera hechos recientes, comparaciones, enriquecimiento de datos o una recomendación construida a partir de evidencia pública actual y de cualquier contexto local aportado.
operaciones-mensajes
Flujo de mensajería en vivo basado en evidencia. Úsala cuando el usuario quiera leer textos o DMs, recuperar un código de un solo uso reciente, inspeccionar un hilo antes de responder o probar qué fuente de mensajes se revisó realmente.
operaciones-terminal
Flujo de ejecución en repositorios basado en evidencia para Theus. Úsala cuando el usuario quiera ejecutar un comando, revisar un repo, depurar un fallo de CI o empujar un fix acotado con prueba exacta de qué se ejecutó y qué se verificó.
operating-havoc-c2
Plan altoDespliega un team server C2 de Havoc con perfiles malleables Yaotl, genera agentes Demon evasivos usando syscalls indirectas y ofuscación de sleep, y ejecuta operaciones de post-explotación y pivoting. Úsala durante ejercicios de red team autorizados y sujetos a reglas de enfrentamiento para emulación de adversarios que requieren un ciclo de vida C2 completo (configuración del servidor, generación de implantes evasivos, tasking y pivoting lateral).
operating-sliver-c2
Plan altoLevanta un servidor Sliver C2 y listeners mTLS, genera implants y beacons multiplataforma, y ejecuta post-explotación, pivoting y herramientas BOF/.NET vía el Armory para emulación de adversarios. Úsala durante compromisos de red team autorizados y sujetos a reglas de enfrentamiento que necesiten un ciclo de vida completo de C2 open-source que abarque la configuración del servidor, la generación de implants y el tradecraft de post-explotación.
operationalizing-misp-threat-feeds
Levanta MISP, habilita y cachea feeds de amenazas curados (CIRCL, abuse.ch, Feodo Tracker), aplica warninglists para suprimir falsos positivos, consulta indicadores con PyMISP y exporta atributos como reglas de detección Suricata/Sigma/Wazuh autogeneradas. Úsala al madurar una instancia MISP para impulsar activamente la detección, curar feeds de amenazas con controles de calidad, o automatizar pipelines de IOC-a-detección para el SIEM/IDS.
optimizacion-benchmark
Úsala cuando el usuario pida hacer algo más rápido, probar muchas variantes, ejecutar una optimización recursiva, medir latencia/throughput/costo con benchmarks, o elegir la mejor implementación mediante pruebas medidas repetidas.
optimizacion-costos-llm
Patrones de optimización de costos para el uso de APIs de LLM — enrutamiento de modelos según complejidad de la tarea, control de presupuesto, lógica de reintentos y caché de prompts.
optimizador-conexiones
Reorganiza la red del usuario en X y LinkedIn con poda revisada primero, recomendaciones de seguimiento y borradores de contacto cálido por canal escritos con la voz real del usuario. Úsala para limpiar listas de seguidos, crecer hacia las prioridades actuales o reequilibrar un grafo social alrededor de relaciones de mayor señal.
optimizador-paralelismo
Úsala cuando el usuario quiera terminar una tarea mucho más rápido mediante trabajo en paralelo, agentes concurrentes, llamadas a herramientas en lote, worktrees aislados o muchos carriles de verificación independientes sin perder corrección.
optimizador-prompts
Analiza prompts en borrador, identifica intención y vacíos, empareja componentes del arsenal (skills/comandos/agentes) y produce un prompt optimizado listo para pegar. Rol únicamente asesor — nunca ejecuta la tarea. ACTIVAR cuando el usuario dice "optimiza este prompt", "mejora mi prompt", "cómo escribo un prompt para", "ayúdame a promptear" o "reescribe este prompt". NO ACTIVAR cuando el usuario quiere que la tarea se ejecute directamente, ni cuando dice "optimiza el código" u "optimiza el rendimiento" — eso es refactorización/rendimiento, no optimización de prompts.
orchestrating-llm-attacks-with-pyrit
Construye ataques adversariales automatizados de múltiples turnos contra objetivos LLM conversacionales usando el RedTeamingOrchestrator, el CrescendoOrchestrator (escalada gradual) y el TreeOfAttacksWithPruningOrchestrator (ramificación adaptativa) de Microsoft PyRIT, con bucles de retroalimentación de scorers y memoria de conversación persistida. Úsala cuando el escaneo de un solo disparo del LLM es insuficiente y necesitas campañas de red team de IA multiturno dirigidas por scorers contra un chatbot o agente.
orq-agregar-funcionalidad
Orquesta la construcción de una funcionalidad totalmente nueva de punta a punta — investigación, plan, implementación TDD, revisión y commit con puertas de control — delegando cada fase al agente correspondiente. Úsala cuando se pide una capacidad que aún no existe.
orq-cambiar-funcionalidad
Orquesta la alteración de una funcionalidad existente y operativa hacia un nuevo comportamiento deseado — actualiza sus tests a la nueva especificación, cambia la implementación para que coincida, revisa y hace commit con puertas de control. Úsala cuando el comportamiento no está roto pero debería ser distinto.
orq-construir-mvp
Orquesta el arranque de un MVP funcional a partir de un documento de diseño o especificación — ingiere el documento, planifica rebanadas verticales delgadas, hace scaffold de la primera rebanada de punta a punta y luego implementa con TDD, revisa y hace commit con puertas de control. Úsala para convertir un SDD/PRD en un punto de partida ejecutable.
orq-corregir-defecto
Orquesta la corrección de un bug — lo reproduce como test de regresión en rojo, corrige hasta verde, revisa y hace commit con puertas de control — delegando cada fase al agente correspondiente. Úsala cuando el comportamiento existente está roto o es incorrecto.
orq-pipeline
Motor de orquestación compartido de la familia de skills orq-*. Define el pipeline con puertas Investigación-Plan-TDD-Revisión-Commit, el clasificador de tamaño, el mapa de agentes y las dos puertas humanas a las que delegan las skills de operación orq-*. No suele invocarse directamente.
orq-refinar-codigo
Orquesta un refactor que preserva el comportamiento — confirma que los tests están en verde, reestructura sin cambiar el comportamiento, mantiene los tests en verde, revisa y hace commit con puerta de control. Úsala cuando la estructura debe mejorar pero el comportamiento no debe cambiar.
orquestacion-equipos-agentes
Orquesta escuadras de agentes como un equipo real — ítems de trabajo, propiedad explícita, Kanban de agentes, aislamiento por ramas, panel de control y compuertas de merge. Úsala cuando el trabajo abarca múltiples agentes, ramas o worktrees.
pagos-agentes-x402
Añade ejecución de pagos x402 a agentes de IA con presupuestos por tarea, controles de gasto y billeteras no custodiales. Cubre Base vía agentwallet-sdk y X Layer vía OKX Payments / OKX Agent Payments Protocol.
parsing-artifacts-with-eric-zimmerman-tools
Parsea artefactos forenses de Windows —$MFT/$J (MFTECmd), Prefetch (PECmd), hives de registro (RECmd), shellbags y Amcache— a CSV/JSON normalizados con las EZ Tools de Eric Zimmerman, y luego carga los resultados en Timeline Explorer para su análisis. Úsala durante investigaciones DFIR/respuesta a incidentes, tras la recolección de triaje (p. ej. con KAPE), para establecer evidencia de ejecución de programas, acceso a ficheros/carpetas y persistencia a partir de imágenes forenses adquiridas.
patrones-angular
Genera código Angular y ofrece guía arquitectónica. Actívala al crear proyectos, componentes o servicios, o para buenas prácticas de reactividad (signals, linkedSignal, resource), formularios, inyección de dependencias, enrutamiento, SSR, accesibilidad (ARIA), animaciones, estilos (estilos de componente, Tailwind CSS), testing o herramientas de la CLI.
patrones-animacion
Patrones de animación listos para producción en React / Next.js — botones, modales, toasts, stagger, transiciones de página, animaciones de salida, scroll y layout — construidos sobre los tokens y springs de fundamentos-animacion.
patrones-backend
Patrones de arquitectura backend, diseño de APIs, optimización de bases de datos y buenas prácticas del lado del servidor para Node.js, Express y rutas de API de Next.js.
patrones-cdss-clinico
Patrones de desarrollo de sistemas de soporte a la decisión clínica (CDSS). Verificación de interacciones farmacológicas, validación de dosis, escalas clínicas (NEWS2, qSOFA), clasificación de severidad de alertas e integración en flujos de EMR.
patrones-cisco-ios
Patrones de revisión para Cisco IOS e IOS-XE — comandos show, jerarquía de configuración, máscaras wildcard, ubicación de ACLs, higiene de interfaces y verificación segura en ventanas de cambio.
patrones-clickhouse
Patrones de ClickHouse para analítica de alto rendimiento — diseño de tablas MergeTree, optimización de consultas, vistas materializadas, inserción masiva y pipelines de datos. Usa esta skill al diseñar esquemas OLAP o migrar analítica desde PostgreSQL/MySQL.
patrones-compose-multiplatform
Patrones de Compose Multiplatform y Jetpack Compose para proyectos KMP — gestión de estado, navegación, theming, rendimiento y UI específica por plataforma.
patrones-dart-flutter
Patrones de producción para Dart y Flutter — null safety, estado inmutable, composición async, arquitectura de widgets, gestión de estado (BLoC, Riverpod, Provider), navegación con GoRouter, networking con Dio, generación de código con Freezed y arquitectura limpia.
patrones-despliegue
Flujos de despliegue, patrones de pipelines CI/CD, contenedores con Docker, health checks, estrategias de rollback y checklists de preparación para producción en aplicaciones web.
patrones-django
Patrones de arquitectura Django, diseño de API REST con DRF, buenas prácticas del ORM, caché, señales, middleware y apps Django de nivel producción.
patrones-django-celery
Patrones de tareas asíncronas con Django + Celery — configuración, diseño de tareas, programación con Beat, reintentos, flujos canvas, monitoreo y testing. Úsala al añadir trabajos en segundo plano, tareas programadas o procesamiento asíncrono a una app Django.
patrones-docker
Patrones de Docker y Docker Compose para desarrollo local, seguridad de contenedores, redes, estrategias de volúmenes y orquestación multi-servicio.
patrones-dotnet
Patrones idiomáticos de C# y .NET; convenciones, inyección de dependencias, async/await y buenas prácticas para construir aplicaciones .NET robustas y mantenibles.
patrones-emr-clinico
Patrones de desarrollo de sistemas EMR/EHR para aplicaciones de salud. Seguridad clínica, flujos de consulta, generación de recetas, integración de soporte a la decisión clínica (CDSS) y UI accesible para captura de datos médicos.
patrones-fastapi
Buenas prácticas de FastAPI que cubren estructura de proyecto, esquemas Pydantic v2, inyección de dependencias, handlers async, autenticación, autorización, capas de servicio transaccionales y testing con httpx y pytest.
patrones-frontend
Patrones de desarrollo frontend para React, Next.js, gestión de estado, optimización de rendimiento y buenas prácticas de UI.
patrones-go
Patrones idiomáticos de Go, buenas prácticas y convenciones para construir aplicaciones robustas, eficientes y mantenibles.
patrones-jpa
Patrones de JPA/Hibernate para diseño de entidades, relaciones, optimización de consultas, transacciones, auditoría, índices, paginación y pooling de conexiones en Spring Boot.
patrones-kotlin
Patrones idiomáticos de Kotlin para aplicaciones robustas y mantenibles — null safety, inmutabilidad, sealed classes, corrutinas y Flow, funciones de extensión, builders DSL y Gradle Kotlin DSL.
patrones-kotlin-exposed
Patrones del ORM Exposed de JetBrains — consultas DSL, patrón DAO, transacciones, pooling de conexiones con HikariCP, migraciones con Flyway y patrón repositorio.
patrones-kotlin-ktor
Patrones de servidores Ktor — DSL de rutas, plugins, autenticación JWT, inyección de dependencias con Koin, kotlinx.serialization, WebSockets y testing con testApplication.
patrones-kubernetes
Patrones de cargas de trabajo en Kubernetes, gestión de recursos, RBAC, probes, autoescalado, manejo de ConfigMap/Secret y depuración con kubectl para despliegues de grado producción.
patrones-laravel
Patrones de arquitectura Laravel — routing/controladores, Eloquent ORM, capas de servicio, colas, eventos, caché y API resources para aplicaciones en producción.
patrones-mcp
Construye servidores MCP con el SDK de Node/TypeScript — tools, resources, prompts, validación con Zod, stdio vs Streamable HTTP. Usa Context7 o la documentación oficial de MCP para la API más reciente.
patrones-mysql
Patrones de esquema, consultas, indexación, transacciones, replicación y pools de conexiones para MySQL y MariaDB en backends de producción.
patrones-nestjs
Patrones de arquitectura NestJS para módulos, controladores, providers, validación de DTOs, guards, interceptores, configuración y backends TypeScript de nivel productivo.
patrones-nextjs
Next.js 16+ moderno — bundling incremental con Turbopack, caché en sistema de archivos, velocidad de desarrollo y cuándo usar Turbopack vs webpack.
patrones-nuxt4
Patrones de aplicaciones Nuxt 4 para seguridad de hidratación, rendimiento, route rules, carga perezosa y obtención de datos segura para SSR con useFetch y useAsyncData.
patrones-perl
Idiomas de Perl moderno 5.36+, buenas prácticas y convenciones para construir aplicaciones Perl robustas y mantenibles.
patrones-postgres
Patrones de base de datos PostgreSQL para optimización de consultas, diseño de esquemas, indexación y seguridad.
patrones-prisma
Patrones de Prisma ORM para backends TypeScript — diseño de schema, optimización de queries, transacciones, paginación y trampas críticas como updateMany devolviendo count en vez de registros, timeouts de $transaction, migrate dev reseteando la BD, @updatedAt omitido en escrituras masivas y agotamiento de conexiones en serverless.
patrones-python
Idiomas pythónicos, estándares PEP 8, type hints y mejores prácticas para construir aplicaciones Python robustas, eficientes y mantenibles.
patrones-pytorch
Patrones y buenas prácticas de deep learning con PyTorch para construir pipelines de entrenamiento, arquitecturas de modelos y carga de datos robustos, eficientes y reproducibles.
patrones-quarkus
Patrones de arquitectura para Quarkus 3.x LTS con Camel para mensajería, diseño de APIs REST, servicios CDI, acceso a datos con Panache y procesamiento asíncrono. Úsala para backends Java con Quarkus y arquitecturas orientadas a eventos.
patrones-react
Patrones de React 18/19 que incluyen disciplina de hooks, fronteras entre componentes de servidor/cliente, Suspense + error boundaries, form actions, obtención de datos, árboles de decisión para la gestión de estado y composición con accesibilidad primero. Úsala al escribir o revisar componentes React.
patrones-react-native
Patrones para apps React Native y Expo — navegación con Expo Router, separación de estado (servidor/cliente/ruta/formulario), fetching de datos con TanStack Query y Zod, listas performantes, estilos con NativeWind/StyleSheet, APIs nativas y almacenamiento seguro. Úsala al construir o editar pantallas, componentes, navegación o capas de datos en React Native / Expo.
patrones-redis
Patrones de estructuras de datos de Redis, estrategias de caché, locks distribuidos, rate limiting, pub/sub y gestión de conexiones para aplicaciones en producción.
patrones-rust
Patrones idiomáticos de Rust — ownership, manejo de errores, traits, concurrencia y buenas prácticas para construir aplicaciones seguras y de alto rendimiento. Úsala al escribir, revisar o refactorizar código Rust, o al diseñar la estructura de un crate.
patrones-springboot
Patrones de arquitectura Spring Boot, diseño de APIs REST, servicios por capas, acceso a datos, caché, procesamiento asíncrono y logging. Úsala para trabajo de backend en Java con Spring Boot.
patrones-swiftui
Patrones de arquitectura SwiftUI — gestión de estado con @Observable, composición de vistas, navegación type-safe, optimización de rendimiento y buenas prácticas modernas de UI para iOS/macOS.
patrones-tinystruct
Guía experta para desarrollar con el framework Java tinystruct. Úsala al trabajar en el código de tinystruct o en cualquier proyecto construido sobre él — creación de clases Application, rutas mapeadas con @Action, tests unitarios, ActionRegistry, manejo dual HTTP/CLI, el servidor HTTP integrado, el sistema de eventos, JSON con Builder/Builders, persistencia en base de datos con AbstractData, generación de POJOs, Server-Sent Events (SSE), subida de archivos y peticiones HTTP salientes.
patrones-vite
Patrones de la herramienta de build Vite, incluyendo configuración, plugins, HMR, variables de entorno, configuración de proxy, SSR, modo librería, pre-bundling de dependencias y optimización del build. Actívala al trabajar con vite.config.ts, plugins de Vite o proyectos basados en Vite.
patrones-vue
Patrones de la Composition API de Vue.js 3, arquitectura de componentes, buenas prácticas de reactividad, gestión de estado con Pinia, navegación con Vue Router y patrones SSR de Nuxt. Se activa en proyectos Vue, Nuxt, Vite o Pinia.
performing-access-recertification-with-saviynt
Configura y ejecuta campañas de recertificación de acceso en Saviynt Enterprise Identity Cloud para validar los entitlements de los usuarios, revocar accesos excesivos y mantener la conformidad con SOX, SOC 2 e HIPAA. Úsala al lanzar o gestionar campañas de certificación de usuarios/entitlements, al remediar hallazgos de revisiones de acceso, o al documentar evidencia de gobernanza de identidades para una auditoría.
performing-access-review-and-certification
Diseña y ejecuta campañas de revisión y certificación de accesos —alcance, selección de revisores, priorización basada en riesgo, microcertificación y seguimiento de la remediación— para verificar que el acceso de los usuarios coincide con sus roles laborales para conformidad con SOX, HIPAA y PCI DSS. Úsala al planificar o ejecutar la recertificación periódica de accesos o al preparar evidencia para una auditoría de conformidad de IAM.
performing-active-directory-bloodhound-analysis
Usa BloodHound y SharpHound (o AzureHound) para enumerar relaciones de Active Directory y graficar rutas de ataque desde un usuario comprometido hasta Domain Admin. Úsala al realizar reconocimiento de red team en AD, mapear cadenas de escalada de privilegios a partir de membresías de grupo, ACLs y trusts, o auditar AD en busca de malas configuraciones explotables.
performing-active-directory-compromise-investigation
Investiga el compromiso de Active Directory analizando logs de autenticación, metadatos de replicación, cambios de Group Policy y anomalías de tickets Kerberos para identificar la persistencia del atacante y las rutas de movimiento lateral.
performing-active-directory-forest-trust-attack
Plan altoEnumera y audita las relaciones de confianza entre forests de Active Directory usando Impacket para el análisis de SID filtering, la extracción de claves de trust, la detección de abuso de SID history entre forests y la evaluación de tickets Kerberos inter-realm. Úsala al hacer red team en entornos AD multi-forest o al auditar las confianzas de forest en busca de exposición a escalada de privilegios entre forests y forja de tickets de trust.
performing-active-directory-penetration-test
Plan altoRealiza una prueba de penetración de Active Directory enfocada usando BloodHound, Impacket, Certipy, Rubeus y NetExec para enumerar objetos de dominio, descubrir rutas de ataque, explotar debilidades de Kerberos, escalar privilegios vía ADCS/DCSync y demostrar el compromiso del dominio. Úsala al ejecutar un pentest de AD autorizado desde un punto de apoyo de usuario de dominio estándar hacia Domain Admin o Enterprise Admin.
performing-active-directory-vulnerability-assessment
Evalúa la postura de seguridad de Active Directory usando PingCastle, BloodHound y Purple Knight para identificar configuraciones incorrectas, rutas de escalada de privilegios y vectores de ataque.
performing-adversary-in-the-middle-phishing-detection
Detecta y responde a ataques de phishing Adversary-in-the-Middle (AiTM) que usan kits de proxy inverso como EvilProxy, Evilginx y Tycoon 2FA para saltarse la MFA y robar tokens de sesión, correlacionando logs de inicio de sesión de Azure AD/Entra, alertas de SIEM y telemetría de EDR. Úsala al investigar sospechas de phishing con bypass de MFA o robo de tokens de sesión, o al construir playbooks de detección y respuesta frente a kits de phishing de proxy inverso.
performing-agentless-vulnerability-scanning
Configura y ejecuta escaneo de vulnerabilidades sin agente usando protocolos de red, análisis de snapshots en la nube y descubrimiento basado en API para evaluar sistemas sin instalar agentes en los endpoints.
performing-ai-driven-osint-correlation
Usa razonamiento basado en IA/LLM con Sherlock, theHarvester y SpiderFoot para correlacionar hallazgos de OSINT—nombres de usuario, correos, perfiles sociales, registros de dominios, bases de datos de brechas y menciones en la dark web—en perfiles de inteligencia unificados con puntuación de confianza y análisis de vínculos. Úsala cuando datos OSINT en bruto de múltiples fuentes necesiten fusionarse en un solo perfil del objetivo o resolver la vinculación de identidad entre plataformas.
performing-alert-triage-with-elastic-siem
Realiza triaje sistemático de alertas en el SIEM de Elastic Security —clasificando, priorizando e investigando alertas con Kibana, consultas ES|QL y datos normalizados en ECS— para dirigir los flujos de trabajo de los analistas del SOC. Úsala al triar detecciones entrantes de Elastic Security, priorizar la cola de alertas de un analista o investigar alertas durante las operaciones del SOC.
performing-android-app-static-analysis-with-mobsf
Realiza análisis estático automatizado de aplicaciones Android usando Mobile Security Framework (MobSF) para identificar secretos hardcodeados, permisos inseguros, componentes vulnerables, criptografía débil y fallos de seguridad a nivel de código sin ejecutar la aplicación. Úsala al evaluar ficheros APK/AAB de Android en busca de vulnerabilidades antes del despliegue, durante pruebas de penetración o como parte de gates de seguridad en CI/CD. Se activa ante solicitudes que involucren análisis estático de Android, escaneo con MobSF, evaluación de seguridad de APK o revisión de código de aplicaciones móviles.
performing-api-fuzzing-with-restler
Usa Microsoft RESTler para realizar fuzzing stateful de APIs REST: compila una especificación OpenAPI/Swagger en una gramática RESTler, configura la autenticación y ejecuta los modos test/fuzz-lean/fuzz que generan secuencias de peticiones ejercitando dependencias producer-consumer, luego marca errores 500, bypasses de autenticación, fugas de recursos y bugs de inyección. Úsala al hacer fuzzing de APIs REST en busca de bugs stateful o al ejecutar pruebas de seguridad automatizadas de APIs basadas en RESTler.
performing-api-inventory-and-discovery
Realiza inventario y descubrimiento de APIs para identificar todos los endpoints de API en el entorno de una organización, incluidas APIs documentadas, no documentadas, shadow, zombie y obsoletas. El evaluador usa análisis pasivo de tráfico, escaneo activo, enumeración de DNS, análisis de JavaScript e inventario de recursos de nube para construir un catálogo integral de APIs. Se mapea a OWASP API9:2023 Improper Inventory Management. Se activa para solicitudes que impliquen descubrimiento de APIs, detección de shadow APIs, auditoría de inventario de APIs o mapeo de superficie de ataque.
performing-api-rate-limiting-bypass
Prueba la limitación de tasa de las APIs en busca de vulnerabilidades de bypass usando Python (requests/aiohttp) y Turbo Intruder de Burp Suite para manipular cabeceras (p. ej. spoofing de X-Forwarded-For), IPs, métodos HTTP, versiones de API y codificaciones, mapeando los hallazgos a OWASP API4:2023 Unrestricted Resource Consumption. Úsala al evaluar, bajo autorización escrita, si los límites de tasa pueden evadirse para habilitar ataques de fuerza bruta o agotamiento de recursos.
performing-api-security-testing-with-postman
Usa Postman para construir colecciones de pruebas de seguridad de API estructuradas que cubren el OWASP API Security Top 10 —bypass de autenticación, fallos de autorización, inyección y exposición de datos— con entornos multi-rol, scripts de prueba automatizados e integración con OWASP ZAP/Newman para CI/CD. Úsala al construir pruebas de regresión de seguridad de API repetibles basadas en Postman o al automatizar la cobertura del OWASP API Top 10 en un pipeline.
performing-arp-spoofing-attack-simulation
Simula ataques de ARP spoofing/envenenamiento de caché en entornos de laboratorio o pentest autorizados usando arpspoof, Ettercap y Scapy para demostrar el riesgo de man-in-the-middle y validar las detecciones de Dynamic ARP Inspection, port security y monitoreo de red. Úsala al probar si los switches, IDS/IPS o un SIEM detectan el ARP spoofing bajo autorización escrita; no la uses en redes de producción sin aprobación explícita.
performing-asset-criticality-scoring-for-vulns
Construye un modelo de puntuación de criticidad de activos multifactor —que incorpora sensibilidad de datos, dependencia de función de negocio, alcance regulatorio, exposición de red y recuperabilidad— para producir un nivel de criticidad de 1 a 5 que pondera la priorización de vulnerabilidades y los SLAs de remediación. Úsala al priorizar la remediación de vulnerabilidades por impacto de negocio o al alinear los datos de activos del CMDB con plazos de parcheo basados en riesgo.
performing-authenticated-scan-with-openvas
Configura y ejecuta escaneos de vulnerabilidades autenticados (con credenciales) usando OpenVAS/Greenbone Vulnerability Management (GVM) con credenciales SSH, SMB o ESXi para detectar vulnerabilidades locales, parches faltantes y configuraciones incorrectas en los hosts objetivo. Úsala cuando un escaneo a nivel de host necesite iniciar sesión en los sistemas para una inspección profunda, ya que los escaneos autenticados suelen revelar entre 10 y 50 veces más hallazgos que los no autenticados.
performing-authenticated-vulnerability-scan
Planifica y ejecuta escaneos de vulnerabilidades autenticados (con credenciales) con escáneres como Nessus, Qualys, OpenVAS o Rapid7 InsightVM, usando credenciales SSH, SMB, WinRM o SNMPv3 para inspeccionar software instalado, parches y configuraciones en Linux, Windows y dispositivos de red. Úsala cuando un escaneo debe captar vulnerabilidades que el escaneo no autenticado pasa por alto, o al elegir y gestionar los tipos de credenciales para un escaneo con credenciales.
performing-automated-malware-analysis-with-cape
Despliega y opera el sandbox de malware CAPEv2 (un derivado de Cuckoo) para ejecutar muestras en una VM Windows monitoreada, capturando firmas de comportamiento, archivos soltados, tráfico de red PCAP y extracción de configuración específica por familia (p. ej. Emotet, TrickBot, Cobalt Strike) vía cape-parsers. Úsala cuando un archivo o payload sospechoso necesite análisis dinámico automatizado, trucos anti-evasión del depurador o extracción de config/payload.
performing-aws-account-enumeration-with-scout-suite
Ejecuta la herramienta de código abierto y sin agente ScoutSuite (vía pip install y la CLI `scout`) contra una cuenta de AWS para enumerar recursos entre servicios, identificar configuraciones incorrectas y generar un informe de seguridad HTML interactivo. Úsala al evaluar la postura de seguridad general de una cuenta AWS con credenciales IAM de solo lectura, como durante una auditoría de seguridad en la nube o revisión de cumplimiento.
performing-aws-privilege-escalation-assessment
Realiza evaluaciones autorizadas de escalada de privilegios en entornos AWS para identificar configuraciones incorrectas de IAM que permiten a usuarios o roles elevar sus permisos usando Pacu, CloudFox, Principal Mapper y técnicas manuales de análisis de políticas IAM.
performing-bandwidth-throttling-attack-simulation
Simula ataques de estrangulamiento de ancho de banda y degradación de red usando tc, iperf3 y Scapy en entornos de laboratorio autorizados para probar los controles de QoS, la resiliencia de las aplicaciones y la detección por monitorización de la manipulación de tráfico. Úsala al validar cómo responden aplicaciones en tiempo real como VoIP o vídeo, y las herramientas de monitorización de red, ante ataques de ancho de banda degradado o de estrangulamiento al estilo slowloris.
performing-binary-exploitation-analysis
Analiza binarios ELF en busca de vulnerabilidades de corrupción de memoria y construye exploits de prueba de concepto con pwntools, checksec y ROPgadget para buffer overflows y cadenas ROP. Úsala cuando una prueba de penetración o un reto CTF requiera evaluar mitigaciones del compilador (NX, ASLR, stack canaries, PIE, RELRO) o desarrollar un exploit funcional que demuestre el impacto.
performing-blind-ssrf-exploitation
Detecta y explota el Server-Side Request Forgery (SSRF) ciego usando técnicas out-of-band como interacciones DNS de Burp Collaborator y análisis de temporización, para alcanzar servicios internos y endpoints de metadatos de nube incluso cuando las respuestas del servidor no se reflejan. Úsala al probar parámetros de URL/webhook, generadores de PDF, procesadores de imágenes o funciones de importación/previsualización donde la salida del SSRF no puede observarse directamente.
performing-bluetooth-security-assessment
Evalúa la seguridad de dispositivos Bluetooth Low Energy (BLE) usando la librería asyncio bleak de Python para descubrir dispositivos cercanos, enumerar servicios y características GATT, y señalar accesos de lectura/escritura no cifrados o no autenticados a datos sensibles. Úsala al auditar dispositivos BLE de IoT, salud, fitness o smart-home en busca de configuraciones de emparejamiento débiles o fingerprints de dispositivos vulnerables conocidos.
performing-brand-monitoring-for-impersonation
Monitorea la suplantación de marca en dominios, redes sociales, aplicaciones móviles y canales de la dark web para detectar campañas de phishing, sitios falsos y uso no autorizado de la marca dirigidos a tu organización.
performing-clickjacking-attack-test
Prueba aplicaciones web en busca de vulnerabilidades de clickjacking evaluando los controles de embebido en frames y elaborando ataques de superposición de prueba de concepto durante evaluaciones de seguridad autorizadas.
performing-cloud-asset-inventory-with-cartography
Ejecuta Cartography para sincronizar recursos de AWS, GCP o Azure en una base de datos de grafos Neo4j, mapeando relaciones como cadenas de permisos IAM, rutas de red y confianza entre cuentas. Úsala al construir un inventario de activos en la nube, consultar el grafo para identificar rutas de ataque, o generar informes de seguridad a lo largo de infraestructura multicloud.
performing-cloud-forensics-investigation
Recopila y analiza evidencia forense en la nube usando AWS CLI, Azure CLI o gcloud para tomar snapshots de volúmenes, capturar metadatos de instancias y configuraciones de grupos de seguridad, y preservar registros nativos de la nube (CloudTrail, Activity Log, Audit Log). Úsala al investigar una brecha sospechosa en AWS, Azure o GCP, rastrear accesos no autorizados a través de los registros de API o analizar una VM, contenedor o función serverless comprometida.
performing-cloud-forensics-with-aws-cloudtrail
Investiga el compromiso de una cuenta de AWS consultando CloudTrail con LookupEvents de boto3 o con AWS Athena SQL sobre los logs entregados en S3, filtrando por user agents, direcciones IP de origen y nombres de evento sospechosos para reconstruir la línea de tiempo del atacante. Úsala al rastrear llamadas API no autorizadas, exfiltración de datos de S3, escalada de privilegios en IAM o exposición de credenciales, y al construir un informe forense de hallazgos y remediación.
performing-cloud-incident-containment-procedures
Ejecuta la contención de incidentes nativa de la nube en AWS, Azure y GCP usando las CLIs de las plataformas para revocar o deshabilitar credenciales de IAM comprometidas, aislar recursos con grupos de seguridad y ACLs de red, y preservar evidencia forense mediante snapshots. Úsala al responder a un incidente de seguridad en la nube que requiera detener el movimiento lateral manteniendo la evidencia intacta para una investigación posterior.
performing-cloud-log-forensics-with-athena
Usa AWS Athena para consultar CloudTrail, VPC Flow Logs, logs de acceso a S3 y logs de ALB para investigación forense. Cubre DDL CREATE TABLE con partition projection, consultas SQL forenses para detectar acceso no autorizado, exfiltración de datos, movimiento lateral y escalada de privilegios. Úsala al investigar incidentes de seguridad de AWS o construir flujos forenses nativos de la nube a escala.
performing-cloud-native-forensics-with-falco
Usa reglas YAML de Falco para detección de amenazas en tiempo de ejecución en contenedores y Kubernetes, monitorizando llamadas al sistema en busca de generación de shells, manipulación de archivos, anomalías de red y escalada de privilegios. Gestiona las reglas de Falco mediante la API gRPC de Falco y parsea la salida de alertas de Falco. Úsala al construir seguridad de tiempo de ejecución de contenedores o al investigar compromisos de clústeres de k8s.
performing-cloud-native-threat-hunting-with-aws-detective
Investiga incidentes de seguridad de AWS usando los behavior graphs de Amazon Detective, construidos a partir de CloudTrail, VPC Flow Logs, GuardDuty y logs de auditoría de EKS, para trazar las líneas temporales de las entidades y perfilar usuarios y roles IAM, instancias EC2 y direcciones IP en busca de movimiento lateral. Úsala al triar hallazgos de GuardDuty, investigar una sospecha de compromiso en AWS o reconstruir la línea temporal de actividad de un atacante entre cuentas de AWS.
performing-cloud-penetration-testing-with-pacu
Plan altoEjecuta pruebas de penetración autorizadas en AWS con Pacu, el framework de explotación de AWS de código abierto, para enumerar la configuración IAM, escanear rutas de escalada de privilegios y probar el acceso a datos y el movimiento lateral usando credenciales comprometidas. Úsala al realizar evaluaciones red-team autorizadas de entornos AWS, al validar políticas IAM y SCPs, o al determinar el radio de impacto de credenciales AWS comprometidas.
performing-cloud-storage-forensic-acquisition
Realiza la adquisición forense de servicios de almacenamiento en la nube, incluidos Google Drive, OneDrive, Dropbox y Box, extrayendo datos remotos basados en API como el historial de revisiones y los logs de auditoría, y recopilando artefactos locales del cliente de sincronización, incluidos targets de KAPE y bases de datos de OneDrive de los endpoints. Úsala durante la respuesta a incidentes o e-discovery cuando la evidencia reside en almacenamiento sincronizado en la nube y deben preservarse tanto los artefactos del lado de la nube como los del lado del endpoint.
performing-container-escape-detection
Audita la configuración de contenedores y pods en busca de malas configuraciones que habiliten el escape usando el cliente Python de Kubernetes: flags privileged, concesiones peligrosas de capabilities, montajes host path, namespaces compartidos y abuso de cgroup tipo CVE-2022-0492. Úsala al barrer un clúster en busca de cargas de trabajo que podrían escapar, producir un informe de postura o comprobar la configuración antes de activar la imposición. Palabras clave: privileged, hostPath, hostPID, capabilities, CVE-2022-0492, cgroup, cliente Python de Kubernetes, auditoría de postura. No la uses para detección en tiempo de ejecución basada en syscalls: usa detecting-container-escape-attempts.
performing-container-image-hardening
Endurece imágenes de contenedor minimizando la superficie de ataque, eliminando paquetes innecesarios, implementando builds multi-etapa, configurando usuarios no-root y aplicando las recomendaciones del CIS Docker Benchmark para producir imágenes seguras y listas para producción. Úsala al construir imágenes de contenedor para producción, cuando el compliance exige adherencia al CIS Docker Benchmark o al reducir el tamaño de imagen para disminuir la exposición a vulnerabilidades de paquetes no usados.
performing-container-security-scanning-with-trivy
Ejecuta Trivy sobre todos los tipos de objetivo que soporta -imágenes de contenedor, sistemas de archivos, repositorios Git y clústeres de Kubernetes- para vulnerabilidades de SO y dependencias, configuraciones erróneas de IaC, secretos expuestos y licencias, generando SBOMs CycloneDX o SPDX. Úsala al integrar Trivy en CI/CD, desplegar el operador de Trivy para Kubernetes, escanear objetivos que no son imágenes, o triar resultados a escala. Palabras clave: Trivy, trivy k8s, operator, SBOM, CycloneDX, SPDX, misconfig, escaneo de secretos. No la uses para escanear una sola imagen Docker: usa scanning-docker-images-with-trivy.
performing-content-security-policy-bypass
Analiza cabeceras Content-Security-Policy y las evade para lograr cross-site scripting explotando unsafe-inline/unsafe-eval, endpoints JSONP en la whitelist, brechas en base-uri y form-action, y debilidades de nonce/hash, para luego exfiltrar datos incluso sin control sobre script-src. Úsala durante evaluaciones de seguridad de aplicaciones web o caza de bug bounty cuando se encuentra un XSS pero está bloqueado por CSP, o al auditar la configuración de cabeceras CSP en busca de debilidades.
performing-credential-access-with-lazagne
Plan altoExtrae credenciales almacenadas de endpoints comprometidos usando la herramienta de post-explotación LaZagne para recuperar contraseñas de navegadores, bases de datos, bóvedas del sistema y aplicaciones durante operaciones de red team autorizadas.
performing-cryptographic-audit-of-application
Una auditoría criptográfica revisa de forma sistemática el uso que hace una aplicación de primitivas, protocolos y gestión de claves criptográficas para identificar vulnerabilidades como algoritmos débiles, modos inseguros y credenciales hardco
performing-csrf-attack-simulation
Prueba aplicaciones web en busca de vulnerabilidades de Cross-Site Request Forgery elaborando solicitudes forjadas que explotan sesiones de usuario autenticadas durante evaluaciones de seguridad autorizadas.
performing-cve-prioritization-with-kev-catalog
Obtiene y parsea el catálogo Known Exploited Vulnerabilities (KEV) de CISA, lo enriquece con puntuaciones EPSS y métricas CVSS, y construye un motor de priorización multifactor y un informe que ordena la remediación de CVE por evidencia de explotación en el mundo real y plazos de BOD 22-01. Úsala al triar un backlog de vulnerabilidades, decidir el orden de parcheo entre muchos CVEs, o construir un flujo automatizado de priorización KEV+EPSS.
performing-dark-web-monitoring-for-threats
La monitorización de la dark web consiste en escanear sistemáticamente servicios ocultos de Tor, foros clandestinos, sitios de paste y mercados de la dark web para identificar amenazas dirigidas a una organización, incluidas credenciales filtradas
performing-deception-technology-deployment
Despliega tecnología de engaño —honeypots, honeytokens y sistemas señuelo— para detectar atacantes que han sorteado las defensas perimetrales, proporcionando alertas de alta fidelidad con tasas de falsos positivos casi nulas. Úsala cuando los equipos SOC necesiten alerta temprana de movimiento lateral, abuso de credenciales o reconocimiento interno mediante trampas convincentes distribuidas por la red.
performing-directory-traversal-testing
Prueba aplicaciones web en busca de vulnerabilidades de path traversal y Local/Remote File Inclusion manipulando parámetros de ruta de archivo, aplicando técnicas de codificación y bypass de filtros, automatizando el descubrimiento con ffuf y dotdotpwn, y leyendo archivos de alto valor o logrando ejecución de código. Úsala durante pruebas de penetración autorizadas de funcionalidades de descarga, visualización o inclusión de archivos, o al evaluar APIs que aceptan nombres o rutas de archivo como parámetros.
performing-disk-forensics-investigation
Realiza investigaciones de forense de disco usando imágenes forenses, análisis del sistema de archivos y reconstrucción de línea temporal, con herramientas como FTK Imager, Autopsy y The Sleuth Kit, para adquisición de evidencia, recuperación de archivos borrados y examen de artefactos. Úsala cuando un incidente de seguridad requiera análisis forense de almacenamiento persistente o cuando deba preservarse evidencia para procesos legales o de RR. HH.
performing-dmarc-policy-enforcement-rollout
Ejecuta un despliegue por fases de DMARC inventariando las fuentes de envío, configurando la alineación SPF/DKIM y progresando la política DNS desde p=none (monitoreo) pasando por p=quarantine hasta la imposición p=reject, asegurando que todas las fuentes legítimas de correo se autentican antes de bloquear a los remitentes no autorizados. Úsala al desplegar o avanzar la postura antispoofing DMARC de una organización, o al cumplir los requisitos de autenticación de remitentes masivos de Google y Yahoo.
performing-dns-enumeration-and-zone-transfer
Enumera registros DNS, intenta transferencias de zona, hace fuerza bruta de subdominios y mapea la infraestructura DNS durante el reconocimiento autorizado para identificar superficie de ataque, malas configuraciones y divulgación de información en los dominios objetivo.
performing-dns-tunneling-detection
Detecta tunneling de DNS calculando la entropía de Shannon de los nombres de consulta DNS, analizando las distribuciones de longitud de consulta, inspeccionando payloads de registros TXT e identificando alta cardinalidad de subdominios. Usa scapy para el análisis de captura de paquetes y métodos estadísticos para distinguir el DNS legítimo de los canales encubiertos. Úsala al cazar exfiltración de datos.
performing-docker-bench-security-assessment
Ejecuta Docker Bench for Security, el script de auditoría de código abierto del CIS Docker Benchmark, sobre la configuración del host, los ajustes del daemon, las imágenes y la configuración en tiempo de ejecución, y luego interpreta la salida pass/fail/warn y remedia los fallos comunes. Úsala al auditar hosts Docker para cumplimiento CIS, programar evaluaciones recurrentes de contenedores, o validar los controles de endurecimiento en tiempo de ejecución tras un cambio. Keywords: docker-bench-security, CIS Docker Benchmark, audit script, pass fail warn, host configuration, remediation. No la uses para aplicar el endurecimiento del daemon en sí: usa hardening-docker-daemon-configuration.
performing-dynamic-analysis-of-android-app
Realiza análisis dinámico en tiempo de ejecución de aplicaciones Android usando Frida, Objection y Android Debug Bridge para observar el comportamiento de la aplicación durante su ejecución, interceptar llamadas a funciones, modificar valores en tiempo de ejecución e identificar vulnerabilidades que el análisis estático no detecta. Úsala al probar apps Android en busca de fallos de seguridad en tiempo de ejecución, hookear métodos sensibles, evadir protecciones del lado del cliente o analizar aplicaciones ofuscadas. Se activa ante solicitudes de análisis dinámico de Android, hooking en tiempo de ejecución, instrumentación de Frida en Android o análisis en vivo del comportamiento de la app.
performing-dynamic-analysis-with-any-run
Realiza análisis dinámico e interactivo de malware usando la sandbox en la nube ANY.RUN para detonar muestras, observar el comportamiento de ejecución en tiempo real, interactuar con prompts del malware como diálogos y CAPTCHAs, y capturar árboles de procesos, tráfico de red y cambios en el sistema. Úsala cuando un archivo o URL sospechoso necesita una detonación conductual en vivo e interactiva en una sandbox cloud en lugar de solo análisis estático.
performing-endpoint-forensics-investigation
Realiza una investigación forense digital en endpoints comprometidos, incluyendo adquisición de memoria, imagen de disco, análisis de artefactos y reconstrucción de línea de tiempo. Úsala al investigar incidentes de seguridad, recolectar evidencia para procesos legales o analizar el alcance de un compromiso de endpoint. Se activa ante solicitudes de forense de endpoint, análisis de memoria, forense de disco o investigación de incidentes.
performing-endpoint-vulnerability-remediation
Realiza la remediación de vulnerabilidades en endpoints priorizando CVEs según puntuación de riesgo, desplegando parches, aplicando cambios de configuración y validando las correcciones. Úsala al remediar hallazgos de escaneos de vulnerabilidades, responder a avisos de CVE críticos, o mantener el cumplimiento de endpoints con los SLAs de gestión de parches. Se activa ante solicitudes que involucren remediación de vulnerabilidades, parcheo de CVE, gestión de vulnerabilidades de endpoint o despliegue de correcciones de seguridad.
performing-entitlement-review-with-sailpoint-iiq
Ejecuta campañas de revisión de entitlements y certificación de accesos en SailPoint IdentityIQ, cubriendo certificaciones por manager, revisiones dirigidas de entitlements, validación de acceso basado en roles, remediación de violaciones de segregación de funciones y flujos de revocación automatizados. Úsala al realizar la recertificación periódica de accesos de usuarios, auditar la gobernanza de accesos de SailPoint IIQ o investigar violaciones de SOD.
performing-external-network-penetration-test
Realiza una prueba de penetración de red externa integral para identificar vulnerabilidades en la infraestructura expuesta a internet usando la metodología PTES, reconocimiento, escaneo, explotación y reporte.
performing-false-positive-reduction-in-siem
Reduce los falsos positivos del SIEM mediante afinado sistemático de reglas, ajuste de umbrales, refinamiento de la lógica de correlación, allowlisting y enriquecimiento con threat intelligence. Úsala cuando los analistas de SOC estén saturados por el ruido de alertas, al afinar reglas de detección ruidosas, o durante una revisión trimestral de reglas del SIEM para recortar la fatiga de alertas.
performing-file-carving-with-foremost
Recupera archivos de imágenes de disco y espacio no asignado usando el carving por firma de cabecera-pie de Foremost, extrayendo evidencia independientemente del estado del sistema de archivos. Úsala durante investigaciones forenses digitales para recuperar mediante carving archivos borrados o fragmentados, como documentos, imágenes y archivos comprimidos, de imágenes de disco en bruto o espacio no asignado.
performing-firmware-extraction-with-binwalk
Realiza la extracción y análisis de imágenes de firmware usando binwalk para identificar sistemas de archivos embebidos, archivos comprimidos, bootloaders, imágenes de kernel y material criptográfico. Cubre el análisis de entropía para detectar regiones cifradas o comprimidas, la extracción recursiva de archivos anidados, el montaje de sistemas de archivos SquashFS/CramFS/JFFS2 y el análisis de cadenas para descubrir credenciales y configuraciones. Se activa ante peticiones sobre ingeniería inversa de firmware, análisis de dispositivos IoT, evaluación de seguridad de sistemas embebidos o extracción de firmware de routers/cámaras.
performing-firmware-malware-analysis
Analiza imágenes de firmware en busca de malware embebido, backdoors y modificaciones no autorizadas en routers, dispositivos IoT, UEFI/BIOS y sistemas embebidos, cubriendo la extracción de firmware, el análisis del sistema de archivos, la ingeniería inversa de binarios y la detección de bootkits. Úsala para el análisis de seguridad de firmware, la investigación de malware IoT, la detección de rootkits UEFI o la evaluación de compromiso de dispositivos embebidos.
performing-fuzzing-with-aflplusplus
Realiza fuzzing guiado por cobertura de binarios compilados con AFL++, instrumentando objetivos vía afl-cc/afl-clang-fast, minimizando corpus con afl-cmin y afl-tmin, ejecutando campañas paralelas con afl-fuzz y triando crashes con CASR o scripts de GDB. Úsala para fuzzing de binarios, descubrimiento de crashes y corrupción de memoria, pruebas guiadas por cobertura, o para ejecutar campañas de fuzzing con AFL++.
performing-gcp-penetration-testing-with-gcpbucketbrute
Realiza pruebas de seguridad autorizadas en GCP usando GCPBucketBrute para enumerar buckets de almacenamiento accesibles públicamente, combinado con la enumeración de IAM por la CLI de gcloud para encontrar rutas de escalada de privilegios y auditar permisos de cuentas de servicio. Úsala al hacer pruebas de penetración de un proyecto GCP en busca de buckets expuestos, bindings de IAM excesivamente permisivos o exposición de claves de cuentas de servicio.
performing-gcp-security-assessment-with-forseti
Realiza evaluaciones de seguridad exhaustivas de entornos de Google Cloud Platform usando Forseti Security, Security Command Center y la CLI de gcloud para auditar políticas IAM, reglas de firewall, permisos de almacenamiento y conformidad frente al CIS GCP Foundations Benchmark.
performing-graphql-depth-limit-attack
Ejecuta y prueba ataques de depth limit sobre GraphQL usando consultas recursivas profundamente anidadas para identificar vulnerabilidades de denegación de servicio en APIs GraphQL.
performing-graphql-introspection-attack
Realiza ataques de introspección de GraphQL que extraen el esquema completo de la API (tipos, queries, mutations, subscriptions, definiciones de campos), mapean la superficie de ataque, prueban los límites de profundidad/complejidad de las queries y explotan debilidades específicas de GraphQL como ataques de batching, fuerza bruta basada en alias y DoS por queries anidadas. Úsala para pruebas de seguridad de GraphQL, enumeración de esquemas o pentesting de APIs GraphQL.
performing-graphql-security-assessment
Evaluación de endpoints de API GraphQL en busca de fugas de introspección, ataques de inyección, fallas de autorización y vulnerabilidades de denegación de servicio durante pruebas de seguridad autorizadas.
performing-hardware-security-module-integration
Integra Módulos de Seguridad de Hardware (HSMs) mediante la interfaz PKCS#11 usando python-pkcs11, realizando generación de claves, firma, cifrado, verificación y consultas de token/slot contra SoftHSM2, AWS CloudHSM o YubiHSM2. Úsala al implementar gestión de claves respaldada por HSM o al validar la configuración de un HSM para cumplimiento de FIPS 140-2/3.
performing-hash-cracking-with-hashcat
Crackea hashes de contraseñas con Hashcat, cubriendo la identificación del tipo de hash, los modos de ataque por diccionario/fuerza bruta/reglas, la creación de reglas personalizadas, el benchmarking de GPU y el reporte de fortaleza de contraseñas/cumplimiento. Úsala en pruebas de penetración autorizadas o auditorías de seguridad que necesiten evaluar la fortaleza de las contraseñas o crackear hashes capturados.
performing-http-parameter-pollution-attack
Ejecuta ataques de HTTP Parameter Pollution que inyectan parámetros de petición duplicados para eludir la validación de entrada, las reglas WAF y otros controles de seguridad cuando los sistemas front-end y back-end parsean los parámetros duplicados de forma diferente. Úsala durante pruebas de penetración de aplicaciones web para probar inconsistencias en el parseo de parámetros o bypass de WAF/validación.
performing-ics-asset-discovery-with-claroty
Realiza el descubrimiento de activos ICS/OT con Claroty xDome, combinando monitorización pasiva y consultas activas de Claroty Edge para inventariar PLCs, RTUs, HMIs e infraestructura de red a través de los niveles del Purdue Model. Úsala al obtener visibilidad de un entorno OT no documentado, al preparar un inventario de activos IEC 62443, o al incorporar Claroty xDome; no para descubrimiento solo de IT.
performing-indicator-lifecycle-management
Rastrea los IOC a través del descubrimiento, enriquecimiento/validación (VirusTotal, Shodan, DNS pasivo), despliegue a watchlists de SIEM/IDS, monitoreo de tasa de aciertos y falsos positivos, decaimiento de la puntuación de confianza y expiración automática usando MISP/OpenCTI y STIX. Úsala al construir o mantener un proceso de ciclo de vida de indicadores de inteligencia de amenazas, retirar IOC obsoletos o reducir la fatiga del analista por indicadores de baja calidad.
performing-initial-access-with-evilginx3
Plan altoRealiza acceso inicial autorizado usando el framework de phishing adversary-in-the-middle EvilGinx3 para capturar tokens de sesión y evadir la autenticación multifactor durante engagements de red team.
performing-insider-threat-investigation
Investiga incidentes de amenaza interna que involucran a empleados, contratistas o socios de confianza que abusan de su acceso autorizado para robar datos, sabotear sistemas o violar políticas de seguridad, combinando forense digital, análisis de comportamiento de usuario y coordinación con RR.HH./legal para construir un caso basado en evidencia. Úsala cuando las alertas de DLP señalan grandes transferencias de datos a almacenamiento en la nube personal o dispositivos USB, cuando el UBA detecta patrones de acceso anómalos para una cuenta de usuario, o al investigar robo de datos por empleados, abuso de privilegios o solicitudes de detección de amenazas internas.
performing-ioc-enrichment-automation
Automatiza el enriquecimiento de Indicadores de Compromiso (IOC) orquestando búsquedas en VirusTotal, AbuseIPDB, Shodan, MISP y otras fuentes de inteligencia para proporcionar puntuación contextual y recomendaciones de disposición. Úsala cuando los analistas SOC necesiten un enriquecimiento rápido multifuente de IPs, dominios, URLs y hashes de archivo durante el triaje de alertas o la investigación de incidentes.
performing-ios-app-security-assessment
Realiza evaluaciones de seguridad exhaustivas de aplicaciones iOS usando Frida para instrumentación dinámica, Objection para exploración en tiempo de ejecución, bypass de SSL pinning para interceptación de tráfico, extracción del keychain para análisis de credenciales y análisis estático de IPA para revisión a nivel de binario. Úsala al realizar pruebas de penetración de iOS autorizadas, evaluar la postura de seguridad de una app móvil frente a OWASP MASTG, o evaluar los controles de protección de datos y seguridad de transporte de una app iOS. Se activa ante solicitudes de pentesting de apps iOS, instrumentación de iOS basada en Frida, bypass de SSL pinning en apps móviles o ingeniería inversa de IPA.
performing-iot-security-assessment
Realiza evaluaciones de seguridad exhaustivas de dispositivos IoT y sus ecosistemas probando interfaces de hardware, firmware, comunicaciones de red, APIs cloud y aplicaciones móviles acompañantes. El tester usa extracción y análisis de firmware, depuración de hardware vía UART y JTAG, análisis de protocolos de red y explotación en tiempo de ejecución para identificar vulnerabilidades en todas las capas del stack IoT. Se activa ante solicitudes de pruebas de seguridad IoT, evaluación de dispositivos embebidos, análisis de seguridad de firmware o pruebas de penetración de dispositivos inteligentes.
performing-ip-reputation-analysis-with-shodan
Analiza la reputación de direcciones IP usando la API de Shodan para identificar puertos abiertos, servicios en ejecución, vulnerabilidades conocidas y contexto de alojamiento para enriquecimiento de inteligencia de amenazas y triaje de incidentes.
performing-jwt-none-algorithm-attack
Ejecuta y prueba el ataque del algoritmo none de JWT, forjando tokens con el header alg fijado en none usando PyJWT y un proxy interceptor (Burp Suite/mitmproxy) para saltarse la verificación de firma y falsificar claims arbitrarios. Úsala durante pruebas de penetración autorizadas o evaluaciones de seguridad de aplicaciones que usan JWT para autenticación o autorización, para validar que el servidor rechaza los tokens sin firmar.
performing-kerberoasting-attack
Plan altoRealiza Kerberoasting, una técnica de post-explotación que enumera cuentas de servicio de Active Directory con Service Principal Names (SPNs), solicita sus tickets TGS de Kerberos y crackea los tickets cifrados con NTLM sin conexión para recuperar credenciales de cuentas de servicio. Úsala durante ejercicios autorizados de red team o pruebas de penetración para evaluar el riesgo de escalada de privilegios y acceso a credenciales en AD derivado de contraseñas débiles de cuentas de servicio.
performing-kubernetes-cis-benchmark-with-kube-bench
Convierte la salida de kube-bench en una auditoría terminada del CIS Kubernetes Benchmark: interpretando PASS/FAIL/WARN por control, juzgando qué fallos son genuinos en un clúster gestionado, redactando la remediación y empaquetando la evidencia para SOC 2 o PCI DSS. Úsala al realizar una auditoría de cumplimiento programada, triar resultados de kube-bench, decidir qué controles no aplican en EKS, GKE o AKS, o producir evidencia de endurecimiento para un auditor. Palabras clave: CIS Kubernetes Benchmark, control plane, remediación, evidencia de cumplimiento, SOC 2, PCI DSS, excepción de clúster gestionado. No la uses para instalar y ejecutar la herramienta: usa benchmarking-kubernetes-with-kube-bench.
performing-kubernetes-etcd-security-assessment
Evalúa la postura de seguridad del clúster etcd que respalda Kubernetes: cifrado en reposo, transporte TLS peer y client, control de acceso, cifrado de backups y aislamiento de red. Úsala al auditar o endurecer un control plane, al revisar si los Secrets están cifrados en reposo, o al proteger backups de etcd, dado que etcd almacena Secrets, políticas RBAC y ConfigMaps en texto plano por defecto. Palabras clave: etcd, EncryptionConfiguration, cifrado en reposo, peer TLS, snapshot, backup, control plane. No la uses para comprobaciones CIS amplias a nivel de clúster —usa performing-kubernetes-cis-benchmark-with-kube-bench.
performing-kubernetes-penetration-testing
Evalúa la seguridad de un clúster Kubernetes simulando activamente técnicas de atacante contra el servidor API, el kubelet, etcd, los pods, RBAC, la política de red y los secrets, usando kube-hunter, Kubescape, peirates y explotación manual con kubectl para encontrar rutas hacia el compromiso del clúster. Úsala para una prueba de penetración autorizada o la validación práctica de que los controles realmente detienen a un atacante. Palabras clave: kube-hunter, Kubescape, peirates, kubelet 10250, anonymous auth, robo de tokens, movimiento lateral, toma del clúster. No la uses para una auditoría de conformidad solo de configuración: usa performing-kubernetes-cis-benchmark-with-kube-bench.
performing-lateral-movement-detection
Detecta técnicas de movimiento lateral, incluidas Pass-the-Hash, PsExec, ejecución vía WMI, pivoteo por RDP y propagación por SMB, correlacionando logs de eventos de Windows Security/Sysmon, datos de flujo de red (NetFlow/Zeek) y telemetría de endpoint en un SIEM, mapeadas a MITRE ATT&CK Lateral Movement (TA0008) con consultas SPL de detección de ejemplo. Úsala cuando un equipo SOC necesite detectar atacantes pivotando entre sistemas internos tras el compromiso inicial, trazar la ruta de movimiento de un atacante durante una investigación de incidente o construir reglas de ingeniería de detección para TA0008; no para detectar acceso inicial o ataques externos.
performing-lateral-movement-with-wmiexec
Plan altoRealiza movimiento lateral por redes Windows usando técnicas de ejecución remota basadas en WMI, incluyendo Impacket wmiexec.py, CrackMapExec y comandos WMI nativos, para post-explotación sigilosa durante engagements de red team.
performing-linux-log-forensics-investigation
Realiza investigación forense de los logs del sistema Linux, incluyendo syslog, auth.log, el journal de systemd (vía journalctl), kern.log, auditd y logs de aplicaciones, para reconstruir sesiones de usuario, identificar acceso no autorizado y escalada de privilegios, rastrear movimiento lateral y establecer líneas de tiempo de eventos. Úsala al investigar un compromiso sospechoso de un sistema Linux y necesitar analizar actividad de SSH, sudo, cron o a nivel de kernel a partir de logs en texto plano o del journal de systemd.
performing-log-analysis-for-forensic-investigation
Recopila, parsea y correlaciona logs de sistema, aplicación y seguridad para reconstruir eventos y establecer líneas de tiempo durante investigaciones forenses.
performing-log-source-onboarding-in-siem
Realiza el onboarding estructurado de fuentes de registros en plataformas SIEM (Splunk, Elastic, Sentinel, QRadar o similares) priorizando las fuentes con un marco de valor escalonado, configurando colectores, construyendo parsers, normalizando campos a un esquema común (por ejemplo CIM) y validando la calidad de los datos. Úsala al planificar o ejecutar la integración de nuevas fuentes de registros -como Active Directory, firewalls, EDR, VPN, DNS o registros de auditoría en la nube- en un SIEM para monitoreo y detección de seguridad.
performing-malware-hash-enrichment-with-virustotal
Enriquece hashes de archivos de malware (MD5, SHA-1, SHA-256) usando la API v3 de VirusTotal para obtener tasas de detección multi-motor, análisis conductual en sandbox, coincidencias de reglas YARA, indicadores relacionados e inteligencia de amenazas de la comunidad. Úsala durante el triaje SOC, la respuesta a incidentes o flujos de threat intelligence para validar si un hash de archivo es malicioso y reunir contexto para el enriquecimiento de IOCs.
performing-malware-ioc-extraction
La extracción de IOC de malware es el proceso de analizar software malicioso para identificar indicadores de compromiso accionables, incluyendo hashes de archivos, indicadores de red (dominios C2, direcciones IP, URLs), registro
performing-malware-persistence-investigation
Investiga sistemáticamente todos los mecanismos de persistencia en sistemas Windows y Linux para identificar cómo el malware sobrevive a los reinicios y mantiene el acceso.
performing-malware-triage-with-yara
Realiza triaje y clasificación rápidos de malware usando reglas YARA que cotejan patrones de archivo, cadenas, secuencias de bytes y características estructurales frente a familias de malware conocidas e indicadores sospechosos, cubriendo la escritura de reglas, el escaneo y la integración en pipelines de análisis. Úsala al clasificar un lote de muestras de malware frente a firmas de familias conocidas, escribir reglas de detección para una familia de malware recién analizada o realizar triaje de malware basado en firmas.
performing-memory-forensics-with-volatility3
Analiza volcados de memoria volátil (RAM) usando el framework Volatility 3 para extraer procesos en ejecución, conexiones de red, módulos cargados, credenciales y claves de cifrado, y para detectar process hollowing, DLL injection o procesos/rootkits ocultos. Úsala durante la respuesta a incidentes en un sistema comprometido o sospechoso cuando el forense basado en disco por sí solo es insuficiente y hay que recuperar de la memoria evidencia volátil de malware o intrusión.
performing-memory-forensics-with-volatility3-plugins
Analiza volcados de memoria usando plugins de Volatility3 para detectar código inyectado, rootkits, robo de credenciales y artefactos de malware en imágenes de memoria de Windows, Linux y macOS.
performing-mobile-app-certificate-pinning-bypass
Elude las implementaciones de certificate pinning SSL/TLS en aplicaciones Android e iOS para permitir la interceptación de tráfico durante evaluaciones de seguridad autorizadas. Cubre técnicas de bypass de OkHttp, TrustManager, NSURLSession y bibliotecas de pinning de terceros usando Frida, Objection y scripts personalizados. Se activa para solicitudes que impliquen bypass de certificate pinning, derrota de SSL pinning, interceptación de TLS móvil o pruebas de aplicaciones resistentes a proxy.
performing-mobile-device-forensics-with-cellebrite
Adquiere y analiza datos de dispositivos móviles usando Cellebrite UFED Touch/4PC, UFED Physical Analyzer y alternativas de código abierto (ALEAPP, iLEAPP, MEAT, libimobiledevice) para extraer comunicaciones, registros de llamadas, datos de ubicación y artefactos de aplicaciones. Úsala al extraer o recuperar evidencia eliminada de smartphones o tablets durante investigaciones criminales, corporativas o de mal uso por parte de empleados.
performing-network-forensics-with-wireshark
Captura y analiza tráfico de red usando Wireshark y tshark para reconstruir eventos de red a partir de archivos PCAP/PCAPNG, extraer archivos y credenciales transferidos e identificar comunicaciones de command-and-control. Úsala al analizar tráfico capturado de un incidente de seguridad, reconstruir una exfiltración de datos o encontrar indicadores de compromiso de red durante el análisis de malware.
performing-network-packet-capture-analysis
Realiza análisis forense de capturas de paquetes de red (PCAP/PCAPNG) usando Wireshark, tshark y tcpdump para reconstruir comunicaciones de red, extraer archivos transferidos, identificar tráfico malicioso y establecer evidencia de exfiltración de datos o actividad de command-and-control. Úsala cuando un archivo PCAP de un incidente necesita examinarse para probar movimiento lateral, entrega de malware o acceso no autorizado.
performing-network-traffic-analysis-with-tshark
Automatiza el análisis de tráfico de red usando tshark (la CLI de Wireshark) y pyshark para calcular estadísticas de distribución de protocolos, detectar flujos sospechosos como escaneos de puertos y beaconing, extraer IOCs (IPs, dominios, URLs) e identificar patrones de DNS tunneling desde archivos PCAP. Úsala cuando se necesite un análisis programable o repetible de capturas de paquetes en lugar de inspección interactiva.
performing-network-traffic-analysis-with-zeek
Despliega Zeek (antes Bro) como monitor pasivo de seguridad de red para generar registros estructurados de metadatos de protocolo (HTTP, DNS, TLS, SSH, SMTP, FTP y más), escribir scripts de detección personalizados e integrar las salidas con plataformas SIEM. Úsala al levantar monitoreo continuo y de alta fidelidad del tráfico de red para detección de amenazas, identificación de anomalías o investigación forense más allá de lo que ofrece el análisis de PCAP en bruto.
performing-nist-csf-maturity-assessment
Realiza una evaluación de madurez del NIST Cybersecurity Framework (CSF) 2.0 a través de las seis Funciones núcleo (Govern, Identify, Protect, Detect, Respond, Recover), puntuando la postura organizativa frente a los cuatro Implementation Tiers (Partial, Risk-Informed, Repeatable, Adaptive) y produciendo un roadmap de mejora. Úsala al comparar la madurez del programa de ciberseguridad de una organización o al preparar un análisis de brechas y plan de remediación basado en CSF.
performing-oauth-scope-minimization-review
Realiza una revisión de minimización de scopes de OAuth 2.0 para identificar integraciones de aplicaciones de terceros con exceso de permisos, scopes de API excesivos, concesiones de tokens sin usar y patrones de consentimiento OAuth riesgosos en los proveedores de identidad y plataformas SaaS. Se activa ante solicitudes de auditoría de scopes OAuth, revisión de permisos de API, evaluación de riesgo de apps de terceros o minimización de concesiones de consentimiento.
performing-oil-gas-cybersecurity-assessment
Realiza evaluaciones de ciberseguridad de operaciones de petróleo y gas upstream, midstream y downstream, cubriendo SCADA de oleoductos, DCS de refinería, sistemas instrumentados de seguridad y RTUs de cabezal de pozo remotas, y evalúa el cumplimiento de API 1164, las Directivas de Seguridad de Oleoductos de la TSA e IEC 62443. Úsala al evaluar una refinería, oleoducto o instalación de producción o al prepararse para auditorías de cumplimiento de TSA/API; no para evaluaciones solo de TI ni puramente de seguridad física.
performing-open-source-intelligence-gathering
La recopilación de inteligencia de fuentes abiertas (OSINT) es la primera fase activa de un ejercicio de red team, en la que los operadores recopilan información disponible públicamente sobre la organización objetivo para identificar
performing-osint-with-spiderfoot
Automatiza la recolección OSINT con la API REST y la CLI de SpiderFoot (sf.py/spiderfoot-cli) a través de más de 200 módulos, seleccionando modos de escaneo (footprint, investigate, passive) y parseando los resultados —dominios, IPs, correos, credenciales filtradas y registros DNS— en un perfil de inteligencia del objetivo. Úsala al mapear la superficie de ataque de una organización o al perfilar un objetivo para inteligencia de amenazas.
performing-ot-network-security-assessment
Esta skill cubre la realización de evaluaciones de seguridad integrales de redes de Operational Technology (OT), incluidos sistemas SCADA, arquitecturas DCS y las vías de comunicación de sistemas de control industrial. Aborda las capas del Purdue Reference Model, identifica riesgos de convergencia IT/OT, evalúa reglas de firewall entre zonas y mapea el tráfico de protocolos industriales (Modbus, DNP3, OPC UA, EtherNet/IP) para detectar configuraciones erróneas, conexiones no autorizadas y superficies de ataque en infraestructura crítica.
performing-ot-vulnerability-assessment-with-claroty
Realiza evaluaciones de vulnerabilidades OT usando la plataforma Claroty xDome para descubrimiento de activos, puntuación de riesgo y correlación de vulnerabilidades, combinando identificación pasiva basada en tráfico y consulta activa segura de dispositivos con correlación de advisories CVE/ICS-CERT para priorizar la remediación. Úsala para evaluaciones de vulnerabilidades OT programadas de IEC 62443 o NERC CIP, para el despliegue inicial de xDome, o para generar evidencia de conformidad CIP-010-4; no para escaneo activo de PLC ni pruebas de penetración.
performing-ot-vulnerability-scanning-safely
Realiza escaneo de vulnerabilidades en entornos OT/ICS de forma segura usando monitoreo pasivo, consultas de protocolos nativos y escaneo activo cuidadosamente controlado con Tenable OT Security para identificar vulnerabilidades sin interrumpir procesos industriales ni bloquear controladores legacy.
performing-packet-injection-attack
Crea e inyecta paquetes de red personalizados usando Scapy, hping3 y Nemesis durante evaluaciones de seguridad autorizadas para probar reglas de firewall, la detección de IDS, el manejo de protocolos y la resiliencia de la pila de red frente a tráfico malformado y falsificado.
performing-paste-site-monitoring-for-credentials
Monitorea sitios de pastes como Pastebin y GitHub Gists en busca de credenciales filtradas, claves de API y volcados de datos sensibles mediante scraping automatizado y coincidencia de palabras clave para detectar brechas de forma temprana.
performing-phishing-simulation-with-gophish
Plan altoDespliega y ejecuta campañas autorizadas de concienciación sobre phishing con GoPhish, cubriendo la configuración del panel de administración, los perfiles de envío SMTP, la creación de plantillas de correo y landing pages, los grupos de usuarios objetivo y los informes de campaña para medir las tasas de clic y de envío de credenciales. Úsala al planificar o ejecutar una simulación de phishing para pruebas de concienciación de seguridad de empleados o para medir la susceptibilidad a la ingeniería social.
performing-physical-intrusion-assessment
Plan altoRealiza pruebas de penetración física autorizadas contra instalaciones, salas de servidores y áreas restringidas usando tailgating, clonación de tarjetas RFID, bypass de cerraduras, despliegue de dispositivos de red no autorizados y prueba de los procedimientos de los guardias de seguridad. Úsala como parte de un ejercicio de red team de alcance completo para evaluar los controles de seguridad física y su ruta hacia el acceso a la red, siempre bajo autorización firmada del cliente.
performing-plc-firmware-security-analysis
Esta skill cubre el análisis de firmware de Programmable Logic Controllers (PLC) en busca de vulnerabilidades de seguridad como credenciales hardcodeadas, mecanismos de actualización inseguros, funciones backdoor, fallos de corrupción de memoria e interfaces de depuración no documentadas. Aborda la extracción de firmware de plataformas PLC comunes (Siemens S7, Allen-Bradley, Schneider Modicon), el análisis estático de imágenes de firmware, el análisis dinámico en entornos emulados y la comparación frente a líneas base conocidas como buenas para detectar manipulación.
performing-post-quantum-cryptography-migration
Evalúa la preparación organizacional para la migración a criptografía post-cuántica según los estándares NIST FIPS 203/204/205. Realiza escaneo de inventario criptográfico para identificar algoritmos vulnerables a lo cuántico (RSA, ECDH, ECDSA), evalúa configuraciones TLS híbridas con X25519MLKEM768 y valida la preparación de CRYSTALS-Kyber (ML-KEM) y CRYSTALS-Dilithium (ML-DSA). Implementa evaluación de cripto-agilidad usando oqs-provider para OpenSSL. Úsala al planificar o ejecutar la transición de algoritmos criptográficos clásicos a post-cuánticos en la infraestructura empresarial.
performing-power-grid-cybersecurity-assessment
Realiza evaluaciones de ciberseguridad de infraestructura de red eléctrica abarcando generación, subestaciones de transmisión, distribución y centros de control EMS, cubriendo la verificación de cumplimiento NERC CIP, el análisis de protocolos de subestación IEC 61850 (GOOSE/MMS) y la seguridad de red de sincrofasores (PMU) frente a amenazas como Industroyer/CrashOverride. Úsala para evaluaciones periódicas de NERC CIP, revisiones de seguridad de automatización de subestaciones o EMS/SCADA, o auditorías de cumplimiento de entidades regionales; no para sistemas no-BES ni evaluaciones OT genéricas sin especificidad de red eléctrica.
performing-privacy-impact-assessment
Automatiza el flujo de trabajo de la Evaluación de Impacto en la Privacidad (PIA), incluidos el mapeo de flujos de datos, matrices de puntuación de riesgo de privacidad, comprobaciones de alineación con la DPIA del Artículo 35 del GDPR y con CCPA/CPRA, catalogación del inventario de datos y seguimiento de la remediación. Implementa la metodología PRAM del NIST Privacy Framework y la guía de DPIA de la ICO para la identificación y mitigación sistemáticas de riesgos de privacidad en las actividades de tratamiento. Úsala al realizar evaluaciones de privacidad para nuevos sistemas, evaluar la postura de cumplimiento regulatorio o construir programas automatizados de gobernanza de la privacidad.
performing-privilege-escalation-assessment
Plan altoRealiza evaluaciones de escalada de privilegios en sistemas Linux y Windows comprometidos para identificar rutas desde un acceso con pocos privilegios hasta el control a nivel root o SYSTEM. El tester enumera configuraciones erróneas, servicios vulnerables, exploits de kernel, binarios SUID, rutas de servicio sin comillas y almacenes de credenciales para demostrar el impacto completo de un compromiso inicial. Se activa ante solicitudes que involucren pruebas de escalada de privilegios, explotación local, escalada post-compromiso o evaluación de seguridad a nivel de sistema operativo.
performing-privilege-escalation-on-linux
Plan altoGuía la enumeración manual y las herramientas automatizadas para escalar de un usuario Linux de bajo privilegio a root explotando configuraciones erróneas, servicios vulnerables, exploits de kernel y permisos débiles, mapeado a MITRE ATT&CK. Úsala durante engagements red team autorizados o pruebas de penetración una vez obtenido el acceso inicial de bajo privilegio en un host Linux y se necesite acceso a nivel de root.
performing-privileged-account-access-review
Realiza revisiones sistemáticas de cuentas privilegiadas para validar derechos de acceso, identificar permisos excesivos o inactivos e imponer el mínimo privilegio en la infraestructura PAM. Úsala al auditar el acceso privilegiado para conformidad, para la recertificación periódica de accesos, o al investigar si los derechos privilegiados siguen estando justificados.
performing-privileged-account-discovery
Descubre e inventaría cuentas privilegiadas en la infraestructura empresarial, incluidos domain admins, admins locales, cuentas de servicio, admins de base de datos, roles IAM de cloud y cuentas de administración de aplicaciones, usando escaneo automatizado y clasificación de riesgo. Úsala al construir un inventario de cuentas privilegiadas, incorporar cuentas a una solución PAM o delimitar qué cuentas necesitan controles de acceso privilegiado.
performing-purple-team-atomic-testing
Ejecuta pruebas de Atomic Red Team mapeadas a MITRE ATT&CK mediante Invoke-AtomicRedTeam de PowerShell, genera mapas de calor de cobertura del ATT&CK Navigator, correlaciona los resultados contra reglas Sigma y ejecuta bucles de validación de detección para medir la visibilidad del blue team. Úsala para ejercicios purple team, ejecución de pruebas atómicas, evaluación de cobertura ATT&CK o validación de ingeniería de detección.
performing-purple-team-exercise
Realiza ejercicios de purple team coordinando la emulación de adversarios del red team con la validación de detección del blue team usando escenarios de ataque mapeados a MITRE ATT&CK, pruebas de detección en tiempo real y remediación colaborativa de brechas. Úsala cuando los equipos de SOC necesitan validar sus capacidades de detección, mejorar las habilidades de los analistas y cerrar brechas de detección mediante colaboración ofensivo-defensiva estructurada.
performing-ransomware-response
Ejecuta una respuesta estructurada a incidentes de ransomware desde la detección hasta la contención, el análisis forense, la evaluación de descifrado, la recuperación y el endurecimiento post-incidente, cubriendo la negociación del rescate, la verificación de la integridad de los backups y la notificación regulatoria. Úsala al responder activamente a un brote de ransomware o una infección de crypto-ransomware, o al decidir sobre el pago del rescate y los pasos de contención.
performing-ransomware-tabletop-exercise
Planifica y facilita ejercicios de simulación que reproducen incidentes de ransomware, usando escenarios realistas basados en actores de amenazas como LockBit y ALPHV/BlackCat con injects que cubren la doble extorsión y la destrucción de copias de seguridad, y luego evalúa las respuestas frente a NIST CSF y las guías de CISA. Úsala al planificar o ejecutar un ejercicio de simulación de ransomware o un simulacro de preparación de respuesta a incidentes.
performing-red-team-phishing-with-gophish
Plan altoAutomatiza campañas de simulación de phishing con GoPhish usando la librería Python gophish, creando plantillas de correo con píxeles de seguimiento, configurando perfiles de envío SMTP, construyendo grupos objetivo a partir de CSV, lanzando campañas y analizando resultados como tasas de apertura, tasas de clic y estadísticas de envío de credenciales. Úsala al ejecutar una simulación de phishing autorizada o una evaluación de concienciación en seguridad vía GoPhish.
performing-red-team-with-covenant
Plan altoRealiza operaciones de red team usando el framework C2 Covenant para simulación de adversarios autorizada, cubriendo la configuración de listeners, el despliegue de grunts, la ejecución de tareas y el seguimiento del movimiento lateral. Úsala al levantar u operar un servidor de mando y control Covenant para un compromiso de red team autorizado.
performing-s7comm-protocol-security-analysis
Realiza análisis de seguridad de los protocolos S7comm y S7CommPlus de Siemens usados por PLCs SIMATIC S7 para identificar vulnerabilidades incluidas ataques de replay, bypass de integridad, comandos no autorizados de parada de CPU y manipulación de descarga de programas explotando debilidades en controladores S7-300, S7-400, S7-1200 y S7-1500.
performing-sca-dependency-scanning-with-snyk
Esta skill cubre la implementación de Análisis de Composición de Software (SCA) usando Snyk para detectar dependencias de código abierto vulnerables en pipelines de CI/CD. Aborda el escaneo de manifiestos de paquetes y lockfiles, la generación automatizada de pull requests de corrección, la comprobación de cumplimiento de licencias, la monitorización continua de aplicaciones desplegadas y la integración con pipelines de GitHub, GitLab y Jenkins.
performing-scada-hmi-security-assessment
Realiza evaluaciones de seguridad de sistemas SCADA de interfaz hombre-máquina (HMI) para identificar vulnerabilidades en HMIs basados en web, configuraciones de thin-client, mecanismos de autenticación y canales de comunicación entre el HMI y los PLCs, alineadas con las directrices IEC 62443 y NIST SP 800-82.
performing-second-order-sql-injection
Detecta y explota vulnerabilidades de SQL injection de segundo orden, donde una entrada maliciosa se almacena en una base de datos y luego se ejecuta en una consulta SQL insegura durante una operación diferente de la aplicación.
performing-security-headers-audit
Audita las cabeceras de seguridad HTTP, incluidas CSP, HSTS, X-Frame-Options y atributos de cookies, para identificar protecciones a nivel de navegador ausentes o mal configuradas.
performing-serverless-function-security-review
Realiza revisiones de seguridad de funciones serverless en AWS Lambda, Azure Functions y GCP Cloud Functions para identificar roles de ejecución excesivamente permisivos, variables de entorno inseguras, vulnerabilidades de inyección y protecciones de tiempo de ejecución ausentes.
performing-service-account-audit
Audita cuentas de servicio en toda la infraestructura empresarial para identificar cuentas huérfanas, con exceso de privilegios y no conformes. Esta skill cubre el descubrimiento de cuentas de servicio en Active Directory, plataformas cloud.
performing-service-account-credential-rotation
Automatiza la rotación de credenciales de cuentas de servicio en Active Directory, plataformas de nube y bases de datos de aplicaciones para eliminar secretos obsoletos y reducir el riesgo de compromiso. Úsala al rotar o automatizar la rotación de contraseñas de cuentas de servicio, claves de API o secretos almacenados en un vault.
performing-soap-web-service-security-testing
Realiza pruebas de seguridad de servicios web SOAP analizando definiciones WSDL y probando XML injection, XXE, bypass de WS-Security, spoofing de SOAPAction e inyección XPath. Úsala al evaluar un endpoint de API basado en SOAP/WSDL en busca de vulnerabilidades relacionadas con XML durante una prueba de penetración.
performing-soc-tabletop-exercise
Realiza ejercicios de simulación para equipos del SOC que reproducen incidentes de seguridad mediante escenarios basados en discusión para poner a prueba los procedimientos de respuesta a incidentes, los flujos de comunicación y la toma de decisiones bajo presión sin afectar los sistemas de producción. Úsala cuando las organizaciones necesiten validar playbooks de IR, entrenar analistas o cumplir requisitos de conformidad para pruebas de respuesta a incidentes.
performing-soc2-type2-audit-preparation
Automatiza la preparación de auditorías SOC 2 Type II, incluyendo la evaluación de brechas frente a los Trust Services Criteria de AICPA (CC1-CC9), la recolección de evidencias desde proveedores cloud y sistemas de identidad, la validación de pruebas de controles, el seguimiento de remediación y la monitorización continua de cumplimiento. Cubre las cinco categorías TSC (Security, Availability, Processing Integrity, Confidentiality, Privacy) con recolección automática de evidencias desde AWS, Azure, GCP, Okta, GitHub y Jira. Úsala al preparar o mantener la certificación SOC 2 Type II.
performing-sqlite-database-forensics
Realiza análisis forense de bases de datos SQLite examinando las estructuras de páginas B-tree, recuperando registros eliminados de páginas de freelist y archivos Write-Ahead Log (WAL), decodificando timestamps codificados y extrayendo evidencia de historial de navegadores, apps de mensajería y bases de datos de dispositivos móviles. Úsala al recuperar datos eliminados o no asignados de una base de datos SQLite durante forense digital o análisis de evidencia móvil/de navegador.
performing-ssl-certificate-lifecycle-management
Automatiza el ciclo de vida completo de certificados SSL/TLS, incluida la generación de Certificate Signing Requests, la emisión, el despliegue, el monitoreo, la renovación y la revocación de certificados X.509, usando Python y herramientas del protocolo ACME. Úsala al gestionar la emisión o renovación de certificados, prevenir interrupciones por expiración de certificados, o construir flujos automatizados de PKI/ACME.
performing-ssl-stripping-attack
Simula ataques de SSL stripping / degradación de HTTPS usando sslstrip, Bettercap y mitmproxy en entornos de laboratorio autorizados para probar la imposición de HSTS, la validación de certificados y los mecanismos de actualización a HTTPS. Úsala al realizar una prueba de penetración autorizada para validar el preloading de HSTS y el manejo de certificados TLS, demostrar el riesgo de un ataque de degradación a las partes interesadas o entrenar a los equipos del SOC para detectar indicadores de SSL stripping en el tráfico de red.
performing-ssl-tls-inspection-configuration
Configura la inspección break-and-inspect de SSL/TLS en firewalls de nueva generación y forward proxies para descifrar, inspeccionar y volver a cifrar el tráfico HTTPS en busca de malware y exfiltración, incluyendo el despliegue de certificados CA de confianza, la gestión de exenciones para apps con certificate pinning y el cumplimiento de privacidad. Úsala al configurar o auditar la inspección TLS en dispositivos de seguridad de red para cerrar el punto ciego del tráfico cifrado.
performing-ssl-tls-security-assessment
Evalúa configuraciones SSL/TLS de servidores usando la biblioteca de escaneo de Python sslyze para valorar las versiones de protocolo soportadas, la fortaleza de las cipher suites, la validación de la cadena de certificados, el enforcement de HSTS, el OCSP stapling y vulnerabilidades conocidas como Heartbleed y ROBOT. Úsala al realizar una evaluación de seguridad de la configuración TLS de un servidor o al verificar la remediación de debilidades de cifrado/certificados.
performing-ssrf-vulnerability-exploitation
Prueba parámetros de URL de aplicaciones web en busca de Server-Side Request Forgery sondeando endpoints de metadatos de nube (AWS/GCP/Azure en 169.254.169.254), servicios de red internos y manejadores de protocolo (file://, gopher://, dict://) usando un script Python, incluidas comprobaciones de bypass por codificación de IP y DNS rebinding. Úsala durante pruebas de penetración autorizadas para confirmar SSRF en un parámetro que obtiene una URL y generar un informe de vulnerabilidad.
performing-static-malware-analysis-with-pe-studio
Realiza análisis estático de muestras de malware PE de Windows usando PEStudio para examinar cabeceras de archivo, imports, cadenas y recursos sin ejecutar el binario, identificando packing, trucos antianálisis e imports maliciosos. Úsala para el triaje previo a la ejecución de un ejecutable de Windows sospechoso antes de detonarlo en un sandbox.
performing-steganography-detection
Detecta y extrae datos ocultos incrustados en imágenes, audio y otros archivos multimedia usando herramientas de esteganálisis como StegDetect, zsteg, stegsolve, binwalk, steghide y OpenStego para descubrir canales de comunicación encubiertos. Úsala al investigar una sospecha de ocultación o exfiltración de datos vía archivos multimedia, casos de espionaje/amenaza interna o anomalías en las propiedades de archivos multimedia halladas durante el análisis estándar de archivos.
performing-subdomain-enumeration-with-subfinder
Enumera subdominios de dominios objetivo usando Subfinder, la herramienta de reconocimiento pasivo de ProjectDiscovery, para mapear la superficie de ataque durante evaluaciones de seguridad.
performing-supply-chain-attack-simulation
Simula y detecta ataques a la cadena de suministro de software: detección de typosquatting mediante distancia de Levenshtein contra nombres de paquetes populares de PyPI, pruebas de dependency confusion contra registros privados, verificación de hashes SHA-256 de paquetes y escaneo de CVEs conocidos con pip-audit. Úsala al auditar las dependencias de un proyecto en busca de paquetes maliciosos o confundidos, o al evaluar el riesgo de cadena de suministro de un registro de paquetes.
performing-thick-client-application-penetration-test
Realiza una prueba de penetración de aplicación de cliente pesado para identificar almacenamiento local inseguro, credenciales hardcodeadas, DLL hijacking, manipulación de memoria y comunicación de API insegura en aplicaciones de escritorio usando dnSpy, Procmon y Burp Suite.
performing-threat-emulation-with-atomic-red-team
Ejecuta pruebas de Atomic Red Team para validar técnicas de MITRE ATT&CK usando el framework Python atomic-operator. Carga definiciones de prueba desde YAML atomics, ejecuta simulaciones de ataque y valida la cobertura de detección. Úsala al probar reglas de detección de SIEM, validar la cobertura de EDR o realizar ejercicios purple team.
performing-threat-hunting-with-elastic-siem
Realiza threat hunting proactivo en el SIEM de Elastic Security usando queries KQL/EQL, reglas de detección e investigación con Timeline para identificar amenazas que evaden la detección automatizada. Úsala cuando los equipos SOC necesiten cazar técnicas ATT&CK específicas, investigar comportamientos anómalos o validar brechas de cobertura de detección usando Elasticsearch y Kibana Security.
performing-threat-hunting-with-yara-rules
Usa reglas de coincidencia de patrones YARA para buscar malware, archivos sospechosos e indicadores de compromiso en sistemas de archivos y volcados de memoria. Cubre la autoría de reglas, el escaneo con yara-python y la integración con feeds de inteligencia de amenazas.
performing-threat-intelligence-sharing-with-misp
Usa PyMISP (la biblioteca oficial de la API REST de MISP) para crear eventos con IOCs estructurados (IPs, dominios, hashes, URLs), enriquecerlos con etiquetas y galaxy clusters de MITRE ATT&CK, gestionar grupos de compartición y niveles de distribución, buscar en la inteligencia existente y exportar en formato STIX 2.1. Úsala al crear, enriquecer o compartir eventos de inteligencia de amenazas en una instancia de MISP, o al integrar feeds de IOC con otras plataformas.
performing-threat-landscape-assessment-for-sector
Realiza una evaluación del panorama de amenazas específica de un sector (financiero, sanitario, energético, gubernamental, etc.) perfilando a los actores de amenaza que lo atacan, mapeando vectores de ataque y TTPs de MITRE ATT&CK con el stack Python attackcti/pandas, y analizando los CVE explotados y las tendencias de incidentes a partir de informes de ISAC y de fabricantes. Úsala al producir CTI para la gestión de riesgos o para reportes a nivel de directorio sobre la exposición a amenazas de una industria.
performing-threat-modeling-with-owasp-threat-dragon
Usa OWASP Threat Dragon (web o escritorio) para construir diagramas de flujo de datos, identificar amenazas con las metodologías STRIDE, LINDDUN, CIA, DIE o PLOT4ai mediante su motor de reglas de auto-generación, y producir informes de threat model en PDF. Úsala durante la revisión de diseño seguro de la arquitectura de una aplicación para construir un threat model formal y documentar mitigaciones para conformidad GRC.
performing-timeline-reconstruction-with-plaso
Construye super-líneas temporales forenses integrales usando Plaso (log2timeline y psort) para correlacionar eventos entre metadatos del sistema de archivos, logs de eventos, historial del navegador y artefactos del registro en una vista cronológica unificada. Úsala durante investigaciones forenses complejas que necesitan correlación de eventos entre múltiples fuentes, o cuando el análisis estándar de logs es insuficiente para establecer la secuencia de actividades para reportar hallazgos.
performing-user-behavior-analytics
Realiza análisis de comportamiento de usuarios y entidades (UEBA) para detectar actividades anómalas de usuarios, incluidos viajes imposibles, patrones de acceso inusuales, abuso de privilegios y amenazas internas, usando líneas base conductuales basadas en SIEM y análisis estadístico. Úsala cuando los equipos SOC necesiten identificar cuentas comprometidas o amenazas internas mediante la desviación de las normas conductuales establecidas.
performing-vlan-hopping-attack
Simula ataques de VLAN hopping usando técnicas de switch spoofing y double tagging 802.1Q en entornos de laboratorio autorizados para probar la efectividad de la segmentación VLAN y la seguridad de puertos del switch. Úsala durante un pentest autorizado para validar el endurecimiento de puertos trunk, confirmar que DTP está deshabilitado en los puertos de acceso y demostrar el riesgo de bypass de la segmentación de capa 2 a los equipos de red.
performing-vulnerability-scanning-with-nessus
Realiza escaneo de vulnerabilidades autenticado y no autenticado usando Tenable Nessus para identificar vulnerabilidades conocidas, configuraciones erróneas, credenciales por defecto y parches faltantes en la infraestructura de red, servidores y aplicaciones. El escáner correlaciona los hallazgos con bases de datos de CVE y puntuaciones CVSS para producir guías de remediación priorizadas. Se activa ante solicitudes de escaneo de vulnerabilidades, evaluación con Nessus, comprobación de cumplimiento de parches o detección automatizada de vulnerabilidades.
performing-web-application-firewall-bypass
Evade las protecciones de un Web Application Firewall usando trucos de codificación, manipulación de métodos HTTP, contaminación de parámetros y ofuscación de payloads para colar inyección SQL, XSS y otros payloads de exploit más allá de las reglas de detección del WAF. Úsala cuando una vulnerabilidad confirmada está bloqueada por un WAF, durante pruebas de penetración o ejercicios de red team que requieran evadir controles de seguridad perimetral, o al evaluar la eficacia de las reglas del WAF y su resistencia al bypass.
performing-web-application-penetration-test
Realiza pruebas de seguridad sistemáticas de aplicaciones web siguiendo la metodología de la OWASP Web Security Testing Guide (WSTG) para identificar vulnerabilidades en autenticación, autorización, validación de entrada, gestión de sesiones y lógica de negocio. El tester usa Burp Suite como proxy de interceptación principal junto con técnicas de prueba manuales para encontrar fallos que los escáneres automatizados pasan por alto. Se activa ante solicitudes de pentest de apps web, pruebas OWASP, evaluación de seguridad de aplicaciones o pruebas de vulnerabilidades web.
performing-web-application-scanning-with-nikto
Ejecuta Nikto, un escáner open-source de servidores y aplicaciones web, para probar más de 7.000 archivos/programas potencialmente peligrosos, comprobar versiones obsoletas en más de 1.250 servidores e identificar XSS, inyección SQL, configuraciones incorrectas, credenciales por defecto y scripts CGI vulnerables. Úsala al realizar escaneo de vulnerabilidades de aplicaciones web, evaluaciones de seguridad, pruebas de seguridad programadas o validación de controles de seguridad de servidores web.
performing-web-application-vulnerability-triage
Tría hallazgos de vulnerabilidades de aplicaciones web provenientes de escáneres DAST/SAST como Burp Suite y ZAP, usando la OWASP Risk Rating Methodology para confirmar verdaderos positivos, descartar falsos positivos y priorizar la remediación. Úsala al revisar la salida de escáneres para reducir la fatiga de alertas y jerarquizar las vulnerabilidades para que los equipos de desarrollo las corrijan.
performing-web-cache-deception-attack
Ejecuta ataques de web cache deception explotando discrepancias de normalización de rutas entre las capas de caché de CDN/reverse-proxy (Cloudflare, Akamai, Varnish, Nginx) y los servidores de origen para cachear y recuperar contenido autenticado sensible. Úsala al probar aplicaciones detrás de CDNs en busca de configuraciones incorrectas de cache-key, durante bug bounty en sitios agresivamente cacheados, o al evaluar la exposición de datos sensibles a través de configuraciones incorrectas de la capa de caché.
performing-web-cache-poisoning-attack
Explota los mecanismos de caché web para servir contenido malicioso a otros usuarios envenenando las respuestas en caché a través de cabeceras y parámetros no incluidos en la clave de caché durante pruebas de seguridad autorizadas.
performing-wifi-password-cracking-with-aircrack
Plan altoCaptura handshakes WPA/WPA2 y realiza cracking de contraseñas offline usando aircrack-ng, hashcat y ataques por diccionario durante evaluaciones de seguridad inalámbrica autorizadas para evaluar la fortaleza de las passphrases y la postura de seguridad de la red inalámbrica.
performing-windows-artifact-analysis-with-eric-zimmerman-tools
Realiza análisis forense integral de artefactos de Windows usando la suite de herramientas EZ Tools de código abierto de Eric Zimmerman (KAPE, MFTECmd, PECmd, LECmd, JLECmd, Timeline Explorer) para parsear hives de registro, archivos prefetch, event logs y metadatos del sistema de archivos. Úsala durante investigaciones DFIR que necesiten una línea de tiempo de ejecución de programas, acceso a archivos y persistencia construida a partir de artefactos de Windows.
performing-wireless-network-penetration-test
Plan altoEjecuta una prueba de penetración de red inalámbrica para evaluar la seguridad WiFi capturando handshakes, crackeando claves WPA2/WPA3, detectando puntos de acceso rogue y probando la segmentación inalámbrica usando Aircrack-ng y herramientas relacionadas.
performing-wireless-security-assessment-with-kismet
Realiza evaluaciones de seguridad de redes inalámbricas usando Kismet para detectar puntos de acceso rogue, SSIDs ocultos, cifrado débil y clientes no autorizados mediante monitoreo RF pasivo.
performing-yara-rule-development-for-detection
Desarrolla reglas YARA y YARA-X precisas para la detección de malware identificando cadenas únicas, secuencias de bytes, rasgos de cabeceras PE e indicadores de comportamiento en artefactos de malware desempaquetados, minimizando los falsos positivos. Úsala al construir firmas de detección para threat hunting, clasificar familias de malware o autorar reglas a partir de IOC como URL de C2, nombres de mutex y constantes de cifrado.
persistencia-actores-swift
Persistencia de datos thread-safe en Swift usando actores — caché en memoria con almacenamiento respaldado en archivo, eliminando data races por diseño con el compilador como garante.
pipeline-opensource
Pipeline para publicar proyectos privados como open source de forma segura — bifurca (elimina secretos), sanitiza (verifica limpieza) y empaqueta (THEUS.md + setup.sh + README) encadenando 3 agentes. Úsala cuando el usuario quiera "liberar el código", "hacer público este proyecto" o preparar un repo privado para publicación.
planificacion-demanda-inventario
Experiencia codificada en pronóstico de demanda, optimización de stock de seguridad, planificación de reabastecimiento y estimación de lift promocional en retailers multi-tienda. Incluye selección de método de pronóstico, análisis ABC/XYZ, transiciones estacionales y marcos de negociación con proveedores. Úsala al pronosticar demanda, fijar stock de seguridad, planificar reabastecimiento, gestionar promociones u optimizar niveles de inventario.
planificador-trades-prediccion
Construye hojas de trabajo de planificación de trades en mercados de predicción, sin carácter de asesoría, para flujos de Itô u otros venues. Úsala para inspeccionar venues, subyacentes, restricciones, prerrequisitos de órdenes y pasos de ejecución manual, sin colocar trades ni recomendar posiciones.
plano-tecnico
Convierte un objetivo de una línea en un plan de construcción paso a paso para proyectos de ingeniería multi-sesión y multi-agente. Cada paso incluye un brief de contexto autocontenido para que un agente nuevo pueda ejecutarlo en frío. Incluye compuerta de revisión adversarial, grafo de dependencias, detección de pasos paralelos, catálogo de antipatrones y protocolo de mutación del plan. ACTIVAR cuando: el usuario pide un plan, plano técnico o roadmap para una tarea compleja de múltiples PR, o describe trabajo que requiere varias sesiones. NO ACTIVAR cuando: la tarea se completa en un solo PR o con menos de 3 llamadas a herramientas, o el usuario dice "hazlo y ya".
post-exploiting-microsoft-graph-with-graphrunner
Plan altoEjecuta GraphRunner, un conjunto de herramientas de post-explotación en PowerShell construido sobre la API de Microsoft Graph, para realizar reconocimiento del tenant, establecer persistencia (inyección de app OAuth, reglas de bandeja), escalar privilegios mediante manipulación de grupos y saquear buzones, SharePoint y datos de Teams desde un token de Graph con punto de apoyo. Úsala durante engagements de red team autorizados contra tenants de Microsoft 365/Entra ID una vez que dispongas de un token de Graph.
presentaciones-html
Crea presentaciones HTML impactantes y ricas en animación, desde cero o convirtiendo archivos de PowerPoint. Úsala cuando el usuario quiera construir una presentación, convertir un PPT/PPTX a web o crear diapositivas para una charla o pitch. Ayuda a quienes no son diseñadores a descubrir su estética mediante exploración visual en lugar de elecciones abstractas.
presupuesto-contexto
Audita el consumo de la ventana de contexto de Theus (agentes, skills, servidores MCP, reglas y THEUS.md) y produce recomendaciones priorizadas de ahorro de tokens. Además, ofrece al usuario una elección informada sobre la profundidad de respuesta antes de contestar. ACTIVAR cuando: "presupuesto de contexto", "presupuesto de tokens", "cuántos tokens", "consumo de contexto", "auditar contexto", "sobrecarga de contexto", "ahorrar tokens", "límite de tokens", "longitud de respuesta", "profundidad de respuesta", "versión corta", "respuesta breve", "respuesta detallada", "respuesta exhaustiva", "respuesta corta vs larga", "responde al 50%", "dame la versión corta", "quiero controlar cuánto usas", o variantes claras donde el usuario pide auditar el contexto o controlar el tamaño/profundidad de la respuesta. NO ACTIVAR cuando: el usuario ya fijó un nivel de profundidad en la sesión actual (mantenerlo), la petición se responde con una sola palabra, o "token" se refiere a tokens de autenticación/sesión/pago y no al tamaño de la respuesta.
prioritizing-vulnerabilities-with-cvss-scoring
El Common Vulnerability Scoring System (CVSS) es el marco estándar de la industria mantenido por FIRST (Forum of Incident Response and Security Teams) para evaluar la severidad de las vulnerabilidades. CVSS v4.0 (r
procesamiento-documentos-nutrient
Procesa, convierte, aplica OCR, extrae, censura, firma y rellena documentos mediante la API Nutrient DWS. Funciona con PDF, DOCX, XLSX, PPTX, HTML e imágenes. Requiere una cuenta y API key propia de Nutrient.
processing-stix-taxii-feeds
Procesa bundles de inteligencia de amenazas STIX 2.1 entregados mediante servidores TAXII 2.1, normalizando los objetos a los esquemas nativos de la plataforma y enrutándolos a los sistemas consumidores adecuados. Úsala al incorporar nuevos endpoints de colección TAXII, automatizar el intercambio bidireccional de inteligencia con ISAC o construir validación de pipeline para bundles STIX malformados. Se activa ante solicitudes de OASIS STIX, configuración de servidores TAXII, MISP TAXII o integraciones de feeds de Cortex XSOAR.
profiling-threat-actor-groups
Desarrolla perfiles exhaustivos de actores de amenaza para grupos APT, organizaciones criminales y colectivos hacktivistas agregando documentación de TTPs, datos históricos de campañas, fingerprints de herramientas e indicadores de atribución desde múltiples fuentes de inteligencia. Úsala al informar a ejecutivos sobre amenazas específicas del sector, actualizar los supuestos del modelo de amenazas o priorizar controles defensivos frente a adversarios concretos. Se activa ante solicitudes de MITRE ATT&CK Groups, perfiles APT de Mandiant, nomenclatura de adversarios de CrowdStrike o briefings de amenazas sectoriales.
programacion-produccion
Experiencia codificada en programación de producción, secuenciación de trabajos, balanceo de líneas, optimización de cambios de formato y resolución de cuellos de botella en manufactura discreta y por lotes. Incluye TOC/drum-buffer-rope, SMED, análisis OEE, marcos de respuesta a disrupciones y patrones de interacción ERP/MES. Úsala al programar producción, resolver cuellos de botella, optimizar cambios de formato, responder a disrupciones o balancear líneas de manufactura.
publicacion-cruzada
Distribución de contenido multiplataforma en X, LinkedIn, Threads y Bluesky. Adapta el contenido por plataforma con los patrones de motor-de-contenido y nunca publica copias idénticas. Úsala cuando el usuario quiera distribuir contenido en varias redes sociales.
publicador-social
Programación y publicación de posts en redes sociales a través de SocialClaw en 13 plataformas (X, LinkedIn, Instagram, Facebook Pages, TikTok, Discord, Telegram, YouTube, Reddit, WordPress, Pinterest). Úsala para publicar, gestionar campañas, subir media o monitorear el estado de entrega de posts.
puerta-de-entrega
Hook de Stop que impide al agente finalizar hasta que pasen verificaciones de calidad deterministas. Detecta patrones de racionalización (heurísticas de texto), bitácoras de aprendizaje sin actualizar (mtime del sistema de archivos) y poco espacio en disco. Complementa a autoevaluacion-agente aplicando mecánicamente el hábito de capturar aprendizajes.
pulir-interfaces
Aplica detalles concretos de ingeniería de diseño que hacen que las interfaces se sientan pulidas. Úsala al revisar o mejorar espaciado, tipografía, bordes, sombras, movimiento, áreas de toque, iconos, ajuste de texto y estados de interacción en la UI.
qa-navegador
Usa esta skill para automatizar pruebas visuales y verificación de interacciones de UI mediante automatización de navegador después de desplegar funcionalidades.
ranking-grafo-social
Ranking ponderado de grafo social para descubrir intros cálidas, puntuar puentes y detectar brechas de red en X y LinkedIn. Úsala cuando el usuario quiera el motor de ranking de grafo en sí, no el flujo completo de outreach o mantenimiento de red construido encima.
recovering-deleted-files-with-photorec
Recupera archivos eliminados de imágenes de disco y medios de almacenamiento usando el motor de carving basado en firmas de archivo de PhotoRec, que funciona independientemente del daño o la corrupción del sistema de archivos. Úsala al recuperar archivos eliminados o perdidos de una imagen de disco forense, un dispositivo de almacenamiento dañado o un sistema de archivos corrupto durante la recuperación de evidencia.
recovering-from-ransomware-attack
Ejecuta la recuperación estructurada de incidentes de ransomware siguiendo los marcos NIST/CISA: aislamiento del entorno, preservación de evidencia forense, reconstrucción de infraestructura limpia, restauración priorizada desde backups verificados, reinicio de credenciales y recuperación de Active Directory/bases de datos en orden de dependencia. Úsala al recuperarte de un ataque de ransomware, realizar la restauración post-cifrado, o ejecutar la recuperación ante desastres tras el cifrado por ransomware.
recuperacion-iterativa
Patrón para refinar progresivamente la recuperación de contexto y resolver el problema de contexto de los subagentes
red-teaming-llms-with-garak
Ejecuta las suites de sondas de NVIDIA garak (jailbreak, inyección de prompts, fuga de datos, toxicidad y más) contra un endpoint LLM —modelos de Hugging Face, API compatibles con OpenAI o Bedrock— y luego interpreta el informe de tasa de aciertos resultante para el triaje. Úsala al establecer una línea base de seguridad del LLM antes/después del despliegue, validar que un guardrail o fine-tune reduce las tasas de éxito de jailbreak/inyección o producir evidencia para una evaluación de riesgo de IA.
redaccion-articulos
Escribe artículos, guías, posts de blog, tutoriales, ediciones de newsletter y otro contenido largo con una voz distintiva derivada de ejemplos provistos o de la guía de marca. Úsala cuando el usuario quiera contenido pulido de más de un párrafo, sobre todo si importan la consistencia de voz, la estructura y la credibilidad.
regex-vs-llm
Marco de decisión para elegir entre regex y LLM al parsear texto estructurado — empieza con regex y añade el LLM solo para los casos límite de baja confianza.
regresion-codigo-ia
Estrategias de testing de regresión para desarrollo asistido por IA. Testing de APIs en modo sandbox sin dependencia de base de datos, flujos automatizados de chequeo de bugs y patrones para atrapar los puntos ciegos de la IA cuando el mismo modelo escribe y revisa el código.
relaying-ntlm-for-adcs-esc8
Plan altoUsa ntlmrelayx.py de Impacket con una herramienta de coerción (PetitPotam, Coercer, printerbug) para reenviar la autenticación NTLM de un controlador de dominio coaccionado hacia el endpoint de web enrollment HTTP de AD CS (ESC8), obteniendo un certificado del DC utilizable vía Certipy para PKINIT/DCSync. Úsala durante pruebas de penetración internas de AD o ejercicios de purple team cuando el Web Enrollment de AD CS carezca de Extended Protection for Authentication.
remediating-s3-bucket-misconfiguration
Proporciona procedimientos paso a paso para remediar configuraciones erróneas de buckets de Amazon S3 que exponen datos sensibles: habilitar S3 Block Public Access, auditar políticas de bucket y ACLs, imponer cifrado, configurar access logging y desplegar remediación automatizada con AWS Config y Lambda. Úsala cuando AWS Config o Security Hub marquen buckets S3 públicos o sin cifrar, o al preparar evidencia de auditoría para controles de seguridad de almacenamiento.
rendimiento-react
Patrones de optimización de rendimiento para React y Next.js. Organiza más de 70 reglas en 8 categorías por prioridad — waterfalls, tamaño de bundle, lado servidor, fetching en cliente, re-renders, renderizado, micro-rendimiento de JS y patrones avanzados. Úsala al escribir, revisar o refactorizar código React/Next.js con foco en rendimiento.
reverse-engineering-android-malware-with-jadx
Hace ingeniería inversa de archivos APK Android maliciosos usando el decompilador JADX para leer código fuente Java/Kotlin, inspeccionar los permisos del manifest, receivers, servicios y bibliotecas nativas, e identificar robo de datos, comunicación C2, escalada de privilegios o comportamiento de ataque por overlay. Úsala al analizar un supuesto troyano bancario Android, spyware, robador de SMS u otro APK marcado, o al investigar malware móvil o amenazas Android en general.
reverse-engineering-dotnet-malware-with-dnspy
Aplica ingeniería inversa a muestras de malware .NET usando el decompilador y depurador dnSpy para leer código fuente C#/VB.NET, desofuscar código protegido por herramientas como ConfuserEx o SmartAssembly, y extraer configuraciones C2, claves y credenciales embebidas. Úsala cuando una muestra se identifica como un assembly .NET (p. ej. AgentTesla, AsyncRAT, RedLine Stealer, Quasar RAT) y necesita decompilación, desofuscación o extracción de configuración.
reverse-engineering-ios-app-with-frida
Realiza ingeniería inversa de aplicaciones iOS usando la instrumentación dinámica de Frida para comprender la lógica interna, extraer claves de cifrado, evadir controles de seguridad y descubrir funcionalidad oculta sin acceso al código fuente. Úsala al realizar pentesting autorizado de iOS, analizar protocolos propietarios, comprender lógica ofuscada o extraer secretos en runtime de binarios iOS. Se activa ante solicitudes sobre ingeniería inversa de iOS, hooking de iOS con Frida, trazado de métodos Objective-C/Swift o análisis de binarios iOS.
reverse-engineering-malware-with-ghidra
Realiza ingeniería inversa de binarios de malware usando Ghidra, el desensamblador y decompilador de la NSA, para estudiar la lógica interna, las rutinas criptográficas, los protocolos de C2 y las técnicas de evasión a nivel de ensamblador y pseudo-C. Úsala cuando el análisis estático o dinámico señala funcionalidad sospechosa que requiere una revisión de código más profunda, como invertir protocolos de C2, algoritmos de cifrado, ofuscación personalizada o el mecanismo de exploit de una muestra.
reverse-engineering-ransomware-encryption-routine
Realiza ingeniería inversa de las rutinas de cifrado de ransomware para identificar algoritmos criptográficos, fallos en la generación de claves y posibles oportunidades de descifrado usando análisis estático y dinámico.
reverse-engineering-rust-malware
Realiza ingeniería inversa de malware compilado en Rust usando IDA Pro y Ghidra, cubriendo técnicas para cadenas de fat-pointer no terminadas en null, código genérico monomorfizado/duplicado, cadenas de unwrap de Result/Option, extracción de dependencias de crates y el flujo de control y las convenciones de llamada específicos de Rust. Úsala al analizar muestras de malware basadas en Rust (por ejemplo BlackCat/ALPHV, Hive, Buer Loader) o artefactos de ataque en un entorno autorizado y controlado.
revision-codigo-flutter-dart
Checklist de revisión de código Flutter/Dart agnóstico de librerías — buenas prácticas de widgets, gestión de estado (BLoC, Riverpod, Provider, GetX, MobX, Signals), idiomas de Dart, rendimiento, accesibilidad, seguridad y arquitectura limpia.
revision-literatura-cientifica
Flujo de revisión de literatura sistemática para temas académicos, biomédicos, técnicos y científicos. Incluye planificación de búsqueda, cribado de fuentes, síntesis, verificación de citas y registro de evidencia.
revision-multiperspectiva
Verificación adversarial multi-agente con bucle de convergencia — dos revisores independientes deben aprobar antes de publicar. Úsala cuando la salida se despliegue o publique sin revisión humana, cuando la precisión factual importe o cuando haya riesgo elevado de alucinaciones.
revision-riesgo-prediccion
Revisa flujos de mercados de predicción, baskets, oráculos y agentes de trading en busca de riesgos de cumplimiento, seguridad, calidad de datos, privacidad y ejecución. Úsala antes de que cualquier flujo maneje autenticación de venues, datos de portafolio del usuario, API keys o planificación de operaciones.
revision-seguridad
Usa esta skill al añadir autenticación, manejar entrada de usuarios, trabajar con secretos, crear endpoints de API o implementar funcionalidades de pago o datos sensibles. Proporciona una checklist de seguridad completa y patrones de referencia.
runtime-bun
Bun como runtime, gestor de paquetes, bundler y ejecutor de tests. Cuándo elegir Bun frente a Node, notas de migración y soporte en plataformas de despliegue como Vercel.
salud-codigo-codescene
Salud estructural del código en tiempo real vía el MCP de CodeScene — revisa antes de editar, verifica deltas de puntuación tras los cambios y protege commits y PRs de regresiones de mantenibilidad. Requiere token propio de CodeScene.
salud-interfaces-red
Diagnostica errores de interfaz, descartes, CRCs, desajustes de dúplex, flapping, problemas de negociación de velocidad y tendencias de contadores en routers, switches y hosts Linux.
scanning-container-images-with-grype
Escanea imágenes de contenedor, sistemas de ficheros y SBOMs en busca de CVEs conocidos con Anchore Grype, emparejando los paquetes del SBOM generado por Syft con NVD, GitHub Advisories y feeds específicos del SO con umbrales de severidad y failure gates configurables. Úsala cuando Grype o Syft es el toolchain elegido, al escanear un SBOM existente en lugar de una imagen, o al hacer gating de un build según la severidad. Palabras clave: Grype, Syft, SBOM, NVD, GitHub Advisory, --fail-on, umbral de severidad. No la uses cuando el toolchain es Trivy; usa scanning-docker-images-with-trivy.
scanning-containers-with-trivy-in-cicd
Integra el escáner Trivy de Aqua Security en pipelines de CI/CD para detectar CVEs de paquetes de SO y dependencias de aplicaciones, malas configuraciones de Dockerfile e incidencias en sistemas de archivos o repositorios git, y para aplicar quality gates basados en severidad que bloquean el despliegue de imágenes vulnerables. Úsala al construir imágenes Docker en CI/CD y necesitar escaneo de vulnerabilidades automatizado y gates de aprobación/rechazo antes del push al registro o del despliegue a producción.
scanning-docker-images-with-trivy
Escanea una imagen Docker con Trivy en busca de vulnerabilidades en paquetes del SO y dependencias de lenguaje, configuraciones incorrectas, secretos expuestos y violaciones de licencia, emitiendo salida SARIF, CycloneDX o SPDX. Úsala al escanear o poner un gate a una imagen específica, integrar un escaneo de imagen en CI/CD, o revisar una imagen durante la investigación de un incidente. Palabras clave: Trivy, escaneo de imagen, --severity, --exit-code, SARIF, archivo ignore, .trivyignore. No la uses para escaneo a nivel de clúster ni objetivos que no sean imágenes: usa performing-container-security-scanning-with-trivy; cuando la herramienta sea Grype usa scanning-container-images-with-grype.
scanning-iac-and-images-with-trivy
Escanea imágenes de contenedor, Infrastructure-as-Code (Terraform, CloudFormation, manifiestos de Kubernetes, Dockerfile, Helm), sistemas de archivos, repositorios git y SBOMs con los escáneres de vulnerabilidades, malas configuraciones, secretos y licencias de Trivy. Úsala al construir una puerta de seguridad en CI/CD que escanee imágenes antes del push, IaC antes del apply o SBOMs en busca de debilidades de cadena de suministro, y haga fallar el build ante violaciones de política.
scanning-infrastructure-with-nessus
Tenable Nessus es el escáner de vulnerabilidades líder del sector, usado para identificar debilidades de seguridad en la infraestructura de red, incluyendo servidores, estaciones de trabajo, dispositivos de red y sistemas operativos.
scanning-kubernetes-manifests-with-kubesec
Puntúa manifiestos de recursos de Kubernetes con Kubesec para marcar riesgos de configuración errónea y escalada de privilegios antes del despliegue, mapeando cada hallazgo al cambio de securityContext que lo corrige. Úsala al aplicar gates a manifiestos en CI, al revisar YAML o un chart renderizado antes de que llegue a un clúster, o al explicar por qué un manifiesto obtuvo una puntuación negativa. Palabras clave: Kubesec, puntuación de manifiesto, securityContext, readOnlyRootFilesystem, runAsNonRoot, gate de CI. No la uses para escanear imágenes construidas en busca de CVEs —usa scanning-docker-images-with-trivy; para enforcement en tiempo de admisión usa implementing-opa-gatekeeper-for-policy-enforcement.
scanning-network-with-nmap-advanced
Realiza reconocimiento de red avanzado usando el Scripting Engine de Nmap (NSE), controles de temporización, evasión de firewall/IDS y parseo estructurado de salida para descubrir hosts, enumerar versiones de servicio, detectar vulnerabilidades y hacer fingerprinting de sistemas operativos. Úsala durante pruebas de penetración autorizadas o evaluaciones empresariales de descubrimiento de activos que necesiten evasión de escaneo, comprobaciones de vulnerabilidad NSE, o salida que alimente un pipeline de gestión de vulnerabilidades.
securing-agentic-ai-tool-invocation
Implementa controles de defensa en profundidad en el límite de invocación de herramientas de un agente de IA usando allowlisting de herramientas, vinculación de identidad de mínimo privilegio, aplicación de políticas con NeMo Guardrails, aprobación con humano en el bucle y registro de auditoría. Úsala al endurecer un agente que invoca herramientas con efectos secundarios reales (correo, pagos, escrituras de archivos, ejecución de código), mapear los controles del OWASP Agentic AI Top 10 o acotar el radio de impacto de la inyección de prompts.
securing-api-gateway-with-aws-waf
Asegura endpoints de AWS API Gateway con AWS WAF configurando grupos de reglas gestionadas para protección OWASP Top 10, reglas personalizadas de rate-limiting, bot control, filtrado por reputación de IP y monitoreo de métricas de WAF. Úsala al desplegar endpoints de API Gateway que necesitan protección contra ataques web comunes, o al implementar rate limiting y throttling para prevenir el abuso de API y DDoS.
securing-aws-iam-permissions
Endurece las configuraciones de AWS IAM para imponer acceso de mínimo privilegio, cubriendo el ajuste del alcance de las políticas IAM, los permission boundaries, la integración con IAM Access Analyzer y las estrategias de rotación de credenciales. Úsala al reducir el radio de impacto de identidades de AWS comprometidas, auditar políticas IAM excesivamente permisivas, o configurar permission boundaries y la revisión de hallazgos de Access Analyzer en varias cuentas de nube.
securing-aws-lambda-execution-roles
Endurece los roles de ejecución de AWS Lambda escribiendo políticas IAM de mínimo privilegio, aplicando permission boundaries, restringiendo políticas basadas en recursos, validando permisos con IAM Access Analyzer y haciendo cumplir el alcance de los roles mediante SCPs. Úsala al desplegar nuevas funciones Lambda, remediar roles Lambda excesivamente permisivos hallados en una auditoría, o construir plantillas reutilizables de roles IAM de mínimo privilegio para equipos serverless.
securing-azure-with-microsoft-defender
Despliega y configura Microsoft Defender for Cloud como CNAPP para entornos Azure, multi-nube e híbridos: habilitando planes de Defender para servidores, contenedores, almacenamiento y bases de datos, configurando recomendaciones y gestionando el Secure Score a través del portal unificado de Defender. Úsala al incorporar cargas de trabajo a Defender for Cloud o configurar la protección de cargas de trabajo en la nube y el monitoreo de amenazas.
securing-container-registry-images
Asegura las imágenes del registro de contenedores (ECR, ACR, GCR, Docker Hub) escaneándolas con Trivy y Grype, firmándolas con Cosign y Sigstore, configurando controles de acceso al registro y construyendo pipelines CI/CD que bloquean imágenes sin escanear o sin firmar. Úsala al establecer controles de seguridad del registro o al hacer cumplir comprobaciones de escaneo/firma antes de la promoción de imágenes.
securing-container-registry-with-harbor
Configura las funciones de seguridad del registro de contenedores open-source Harbor (escaneo integrado con Trivy, políticas de content trust con Cosign y Notary, RBAC a nivel de proyecto, reglas de tags inmutables y de retención, y autenticación OIDC) para aplicar la procedencia y bloquear el despliegue de imágenes vulnerables. Úsala al desplegar o endurecer Harbor, o cuando el cumplimiento requiera que solo se puedan descargar imágenes firmadas y escaneadas. Palabras clave: Harbor, política de proyecto, content trust, tag inmutable, retención, robot account, OIDC, replicación. No la uses para firmar imágenes con Cosign fuera de un registro: usa implementing-image-provenance-verification-with-cosign.
securing-github-actions-workflows
Endurece los workflows de GitHub Actions contra ataques a la cadena de suministro, robo de credenciales y escalada de privilegios: fijar acciones a digests SHA, minimizar los permisos de GITHUB_TOKEN, proteger secretos, prevenir la inyección de scripts en las expresiones de workflow y exigir revisores para los cambios de workflow. Úsala al endurecer workflows de GitHub Actions que manejan secretos, despliegan a producción o corren con permisos elevados.
securing-helm-chart-deployments
Asegura los despliegues de charts de Helm verificando las firmas y la procedencia del chart, renderizando y haciendo lint de las plantillas en busca de malas configuraciones, imponiendo contextos de seguridad de pod a través de values.yaml, moviendo los secretos a un almacén externo en lugar de valores de Helm y limitando el RBAC de las operaciones de Helm en CI/CD. Úsala al desplegar charts en Kubernetes o al revisar la procedencia del chart, las plantillas o el RBAC del release. Palabras clave: Helm, archivo de procedencia, helm verify, helm lint, values.yaml, sin Tiller, RBAC del release, secretos externos. No la uses para escanear los propios manifiestos renderizados; usa scanning-kubernetes-manifests-with-kubesec.
securing-historian-server-in-ot-environment
Audita y endurece servidores historian de proceso (OSIsoft PI, Honeywell PHD, GE Proficy, AVEVA Historian) en entornos OT: ubicación en la red según el nivel Purdue, control de acceso a interfaces, replicación segura en DMZ vía data diodes o conectores PI-to-PI, prevención de inyección SQL e integridad de los datos de proceso. Úsala al auditar o endurecer un servidor historian, o al diseñar una replicación segura de datos OT-a-IT a través de una DMZ.
securing-kubernetes-on-cloud
Endurece clústeres de Kubernetes gestionados en EKS, AKS y GKE implementando Pod Security Standards, network policies, workload identity (IRSA para EKS, Workload Identity para GKE, Managed Identities para AKS), scoping de RBAC, controles de admisión de imágenes y monitorización de seguridad en runtime. Úsala al desplegar un nuevo clúster de Kubernetes gestionado con requisitos de seguridad o al endurecer un clúster EKS, AKS o GKE existente tras un hallazgo de auditoría o pentest.
securing-remote-access-to-ot-environment
Diseña y configura acceso remoto seguro a entornos OT/ICS para operadores, ingenieros y proveedores: arquitectura de jump server, autenticación multifactor, grabación de sesiones, gestión de acceso privilegiado, controles de acceso de proveedores y conformidad con IEC 62443 / NERC CIP-005. Úsala al diseñar una arquitectura de acceso remoto OT o al configurar un jump server con gestión de acceso privilegiado.
securing-serverless-functions
Endurece plataformas de cómputo serverless (AWS Lambda, Azure Functions, Google Cloud Functions): roles IAM de mínimo privilegio, escaneo de vulnerabilidades de dependencias, integración de gestión de secretos, validación de entradas, autenticación de function URL y monitoreo en tiempo de ejecución. Úsala al desplegar funciones serverless con acceso sensible, auditar roles excesivamente permisivos o añadir funciones a un pipeline DevSecOps.
seguimiento-costos
Rastrea y reporta el uso de tokens, el gasto y los presupuestos del agente a partir del registro local de métricas del arsenal. Úsala cuando el usuario pregunte por costos, gasto, uso, tokens, presupuestos o desgloses de costo por modelo, sesión o fecha.
seguridad-agentes-trading
Patrones de seguridad para agentes de trading autónomos con autoridad sobre wallets o transacciones. Cubre inyección de prompts, límites de gasto, simulación previa al envío, cortacircuitos, protección MEV y manejo de claves.
seguridad-amm-defi
Lista de verificación de seguridad para contratos AMM en Solidity, pools de liquidez y flujos de swap. Cubre reentrada, orden CEI, ataques por donación o inflación, manipulación de oráculos, slippage, controles de administración y aritmética de enteros.
seguridad-django
Buenas prácticas de seguridad en Django — autenticación, autorización, protección CSRF, prevención de inyección SQL y XSS, subida segura de archivos y configuraciones de despliegue en producción.
seguridad-laravel
Buenas prácticas de seguridad en Laravel — autenticación, autorización, seguridad en Eloquent, CSRF, prevención de XSS, seguridad de APIs y configuraciones de despliegue seguras.
seguridad-perl
Seguridad integral en Perl — modo taint, validación de entrada, ejecución segura de procesos, consultas DBI parametrizadas, seguridad web (XSS/SQLi/CSRF) y políticas de seguridad de perlcritic.
seguridad-quarkus
Buenas prácticas de seguridad en Quarkus para autenticación, autorización, JWT/OIDC, RBAC, validación de entrada, CSRF, gestión de secretos y seguridad de dependencias.
seguridad-springboot
Buenas prácticas de Spring Security para servicios Java con Spring Boot — autenticación y autorización, validación de entrada, prevención de inyección SQL, CSRF, gestión de secretos, cabeceras de seguridad, CORS, rate limiting y seguridad de dependencias.
seo
Auditar, planificar e implementar mejoras de SEO en SEO técnico, optimización on-page, datos estructurados, Core Web Vitals, estrategia de contenido y visibilidad ante motores de IA (GEO). Usar cuando el usuario quiere mejor visibilidad en buscadores, remediación SEO, marcado schema, trabajo de sitemap/robots, llms.txt o mapeo de palabras clave.
sistema-diseno
Usa esta skill para generar o auditar sistemas de diseño, verificar consistencia visual y revisar PRs que tocan estilos.
sistema-operativo-agentico
Construye sistemas operativos multiagente persistentes sobre el CLI de Theus. Cubre arquitectura de kernel, agentes especialistas, comandos slash, memoria basada en archivos, automatización programada y gestión de estado sin bases de datos externas.
sistemas-latencia-critica
Usa esta skill para sistemas sensibles a la latencia como dashboards en tiempo real, datos de mercado, agentes de streaming, gateways de ejecución, colas, cachés o infraestructura tipo HFT donde importan la frescura y la latencia p95.
tdd-django
Estrategias de testing en Django con pytest-django, metodología TDD, factory_boy, mocking, cobertura y testing de API de Django REST Framework.
tdd-laravel
Estrategias de testing para Laravel con PHPUnit, Pest, factories de modelos, pruebas HTTP, autenticación con Sanctum, mocking y cobertura.
tdd-quarkus
Desarrollo guiado por tests (TDD) para Quarkus 3.x LTS con JUnit 5, Mockito, REST Assured, testing de rutas Camel y JaCoCo. Úsala al añadir funcionalidades, corregir defectos o refactorizar servicios orientados a eventos.
tdd-springboot
Desarrollo guiado por pruebas (TDD) para Spring Boot con JUnit 5, Mockito, MockMvc, Testcontainers y JaCoCo. Úsala al añadir funcionalidades, corregir bugs o refactorizar servicios Java.
testing-android-intents-for-vulnerabilities
Prueba la comunicación entre procesos (IPC) de Android a través de intents en busca de vulnerabilidades como inyección de intents, acceso no autorizado a componentes, sniffing de broadcasts, secuestro de pending intents y fuga de datos de content providers. Úsala al evaluar la superficie de ataque de una app Android a través de componentes exportados, probar flujos de datos basados en intents o evaluar la seguridad de IPC. Se activa ante solicitudes sobre seguridad de intents de Android, pruebas de IPC, análisis de componentes exportados o evaluación con Drozer.
testing-api-authentication-weaknesses
Prueba los mecanismos de autenticación de API en busca de debilidades, incluyendo validación de tokens rota, ausencia de autenticación en endpoints, políticas de contraseña débiles, susceptibilidad a credential stuffing, fuga de tokens en URLs o logs y fallos de gestión de sesión. El evaluador analiza la implementación de JWT, el manejo de claves de API, los flujos OAuth y la entropía de los tokens de sesión para identificar bypass de autenticación. Se mapea a OWASP API2:2023 Broken Authentication. Se activa ante solicitudes de pruebas de autenticación de API, evaluación de validación de tokens, pruebas de seguridad de credenciales o bypass de autenticación de API.
testing-api-for-broken-object-level-authorization
Prueba APIs REST y GraphQL en busca de Broken Object Level Authorization (BOLA/IDOR, OWASP API1:2023) interceptando llamadas a la API, identificando parámetros de ID de objeto (IDs numéricos, UUIDs, slugs) y sustituyendo sistemáticamente IDs pertenecientes a otros usuarios para comprobar si el servidor hace cumplir la autorización por objeto. Úsala cuando se pida probar BOLA o IDOR en una API, verificar la autorización a nivel de objeto o evaluar una API en busca de bypass de control de acceso.
testing-api-for-mass-assignment-vulnerability
Prueba APIs en busca de mass assignment (auto-binding), OWASP API3:2023, identificando endpoints escribibles, añadiendo campos no documentados a los cuerpos de las peticiones (role, isAdmin, price, balance) y comprobando si el servidor los enlaza al modelo de datos sin filtrar. Úsala al probar una API en busca de mass assignment, abuso de binding de parámetros u over-posting en endpoints de perfil, registro o creación de objetos.
testing-api-security-with-owasp-top-10
Evalúa de forma sistemática endpoints de API REST, GraphQL y gRPC frente al OWASP API Security Top 10 (2023) usando Burp Suite y Postman para pruebas automatizadas y manuales. Úsala durante pruebas de penetración de API autorizadas, antes de desplegar nuevos endpoints a producción, o al validar los controles del API gateway y el rate limiting.
testing-cors-misconfiguration
Identifica y explota malas configuraciones de Cross-Origin Resource Sharing que permiten acceso no autorizado a datos entre dominios y robo de credenciales durante evaluaciones de seguridad.
testing-cpp
Úsala solo al escribir, actualizar o corregir tests de C++, configurar GoogleTest/CTest, diagnosticar tests fallidos o inestables, o añadir cobertura y sanitizers.
testing-csharp
Patrones de testing para C# y .NET con xUnit, FluentAssertions, mocking, tests de integración y buenas prácticas de organización de tests.
testing-e2e
Patrones de testing E2E con Playwright, Page Object Model, configuración, integración CI/CD, gestión de artefactos y estrategias contra tests inestables.
testing-for-broken-access-control
Prueba sistemáticamente aplicaciones web y APIs en busca de control de acceso roto (OWASP A01:2021), incluidos escalada de privilegios, comprobaciones ausentes a nivel de función, referencias directas a objetos inseguras (IDOR) y fuga de datos multiinquilino, usando Burp Suite con la extensión Authorize. Úsala durante pruebas de penetración autorizadas o auditorías de autorización RBAC/multiinquilino.
testing-for-business-logic-vulnerabilities
Identifica manualmente fallos en la lógica de negocio de la aplicación —manipulación de precios, bypass de flujos de trabajo multipaso y escalada de privilegios— interceptando y modificando solicitudes con Burp Suite, yendo más allá de lo que detectan los escáneres de vulnerabilidades automatizados. Úsala para flujos de checkout/carrito de e-commerce, sistemas de vales y recompensas, o cualquier evaluación donde los escáneres encuentran poco pero las reglas de negocio requieren escrutinio.
testing-for-email-header-injection
Prueba la funcionalidad de correo de aplicaciones web (formularios de contacto, restablecimiento de contraseña, suscripciones a newsletter) frente a inyección de cabeceras CRLF/SMTP usando Burp Suite y OWASP ZAP, comprobando si los atacantes pueden inyectar cabeceras, modificar destinatarios o abusar de los formularios como relay de spam. Úsala al probar cualquier función de envío de correo impulsada por entrada del usuario durante una prueba de penetración.
testing-for-host-header-injection
Prueba aplicaciones web en busca de vulnerabilidades de inyección de HTTP Host header para identificar riesgos de envenenamiento de password reset, envenenamiento de web cache, SSRF y manipulación del enrutamiento de virtual hosts.
testing-for-json-web-token-vulnerabilities
Prueba implementaciones de JWT en busca de confusión de algoritmos, bypass del algoritmo "none", inyección de parámetros kid/jku y explotación de secretos débiles usando jwt_tool y la extensión JWT Editor de Burp Suite, con el objetivo de lograr bypass de autenticación y escalada de privilegios. Úsala al evaluar la autenticación/gestión de sesiones basada en JWT, el manejo de tokens OAuth2/OIDC, o sistemas SSO durante un compromiso de seguridad.
testing-for-open-redirect-vulnerabilities
Identifica y explota vulnerabilidades de open redirect analizando parámetros de redirección de URL (next, url, redirect, return, goto), aplicando técnicas de bypass y encadenando los hallazgos en exploits de phishing o robo de tokens, usando Burp Suite/OWASP ZAP y Burp Collaborator. Úsala al probar flujos de login/logout, el manejo de redirect_uri de OAuth o la validación de redirección de SSO.
testing-for-sensitive-data-exposure
Identifica vulnerabilidades de exposición de datos sensibles, incluyendo fuga de claves de API, PII en respuestas, almacenamiento inseguro y transmisión de datos desprotegida durante evaluaciones de seguridad.
testing-for-system-prompt-leakage
Extrae system prompts de LLM mediante solicitudes directas, framing de jailbreak/anulación de instrucciones, trucos de traducción/codificación y replay few-shot, combinando payloads manuales con los escáneres automatizados garak y Promptfoo para sacar a la luz secretos embebidos, lógica de enrutamiento y fuga de políticas (OWASP LLM07:2025). Úsala durante engagements de red team de aplicaciones LLM o al validar que no vivan credenciales ni lógica de autorización en el system prompt.
testing-for-xml-injection-vulnerabilities
Prueba aplicaciones web en busca de vulnerabilidades de inyección XML incluyendo XXE, inyección XPath y ataques de entidades XML para identificar riesgos de exposición de datos y server-side request forgery.
testing-for-xss-vulnerabilities
Prueba aplicaciones web en busca de Cross-Site Scripting reflejado, almacenado y basado en DOM inyectando payloads de JavaScript con Burp Suite (extensiones XSS, Active Scan++) y herramientas de navegador, y luego evadiendo la sanitización y la CSP para demostrar el secuestro de sesión y la suplantación de usuarios. Úsala para pruebas de inyección del lado del cliente de OWASP WSTG o al evaluar la cobertura de sanitización de entrada y codificación de salida.
testing-for-xss-vulnerabilities-with-burpsuite
Identificación y validación de vulnerabilidades de cross-site scripting usando el scanner, intruder y repeater de Burp Suite durante evaluaciones de seguridad autorizadas.
testing-for-xxe-injection-vulnerabilities
Descubre y explota vulnerabilidades de inyección de XML External Entity para leer archivos del servidor, realizar SSRF y exfiltrar datos durante pruebas de penetración autorizadas.
testing-go
Patrones de testing en Go, incluyendo tests dirigidos por tablas, subtests, benchmarks, fuzzing y cobertura de tests. Sigue la metodología TDD con prácticas idiomáticas de Go.
testing-jwt-token-security
Evaluación de implementaciones de JSON Web Token en busca de debilidades criptográficas, ataques de confusión de algoritmos y vulnerabilidades de bypass de autorización durante engagements de seguridad.
testing-kotlin
Patrones de testing en Kotlin con Kotest, MockK, testing de corrutinas, testing basado en propiedades y cobertura con Kover, siguiendo la metodología TDD.
testing-mobile-api-authentication
Prueba los mecanismos de autenticación y autorización en las API de aplicaciones móviles para identificar autenticación rota, gestión insegura de tokens, fijación de sesión, escalada de privilegios y vulnerabilidades IDOR. Úsala al realizar evaluaciones de seguridad de API contra los backends de apps móviles, probar implementaciones de JWT, evaluar flujos OAuth o valorar la gestión de sesiones. Se activa ante solicitudes que impliquen pruebas de autenticación de API móvil, evaluación de la seguridad de tokens, pruebas de flujos OAuth móviles o bypass de autorización de API.
testing-oauth2-implementation-flaws
Prueba implementaciones de OAuth 2.0 y OpenID Connect frente a interceptación del authorization code, manipulación del redirect URI, CSRF en los flujos OAuth, fuga de tokens, escalada de scope y bypass de PKCE, usando Burp Suite Professional y la extensión EsPReSSO para sondear el authorization server, el cliente y el manejo de tokens. Úsala al evaluar flujos OAuth2/OIDC o sistemas SSO en busca de configuraciones erróneas que permitan la toma de control de cuentas.
testing-perl
Patrones de testing en Perl con Test2::V0, Test::More, el runner prove, mocking, cobertura con Devel::Cover y metodología TDD.
testing-prompt-injection-in-rag-pipelines
Sondea pipelines de Retrieval-Augmented Generation en busca de inyección indirecta de prompts vía documentos recuperados envenenados y manipulación del espacio de embeddings, usando NVIDIA garak, plugins de red-team de Promptfoo y Microsoft PyRIT contra vector stores como FAISS, Chroma, Pinecone o pgvector. Úsala al probar la seguridad de un chatbot RAG o un sistema de Q&A sobre documentos, al validar guardrails de recuperación, o al aplicar gates en CI/CD ante cambios en la plantilla de prompt o el retriever.
testing-protocolos-di-swift
Inyección de dependencias basada en protocolos para código Swift testeable — mocks de sistema de archivos, red y APIs externas mediante protocolos pequeños y enfocados, con Swift Testing.
testing-python
Estrategias de testing en Python con pytest, metodología TDD, fixtures, mocking, parametrización y requisitos de cobertura.
testing-ransomware-recovery-procedures
Prueba y valida procedimientos de recuperación ante ransomware —operaciones de restauración de backups (p. ej. con Restic), verificación de objetivos RTO/RPO, secuenciación de la recuperación y validación de restauración limpia— para confirmar la resiliencia organizacional ante ataques destructivos de ransomware. Úsala al validar que los planes de recuperación funcionan en condiciones realistas, al medir RTO/RPO frente a los requisitos del negocio, o al probar la integridad de la restauración tras un cifrado simulado.
testing-react
Testing de componentes React con React Testing Library, Vitest/Jest, MSW para mockear la red, aserciones de accesibilidad con axe y la frontera de decisión entre tests de componentes y ejecuciones end-to-end con Playwright/Cypress. Úsala al escribir o arreglar tests de componentes, hooks o páginas React.
testing-rust
Patrones de testing en Rust — tests unitarios y de integración, testing async, testing basado en propiedades, mocking y cobertura, siguiendo la metodología TDD. Úsala al escribir tests para código Rust o al añadir cobertura a un crate existente.
testing-websocket-api-security
Prueba implementaciones de API WebSocket en busca de ausencia de autenticación en el handshake de upgrade, Cross-Site WebSocket Hijacking (CSWSH), inyección de mensajes, validación de entradas insuficiente, DoS por inundación de mensajes y fuga de información, usando la interceptación de WebSocket de Burp Suite y la CLI wscat para elaborar payloads maliciosos. Úsala para pruebas de penetración de APIs en tiempo real o evaluaciones de CSWSH/bypass de autorización en canales WebSocket.
tours-de-codigo
Crea archivos `.tour` de CodeTour — recorridos paso a paso dirigidos a un perfil de lector, con anclas reales de archivo y línea. Úsala para tours de onboarding, recorridos de arquitectura, tours de PR, tours de RCA y peticiones estructuradas de "explícame cómo funciona esto".
tracking-threat-actor-infrastructure
Descubre y mapea la infraestructura controlada por adversarios (servidores C2, dominios de phishing, hosts de exploit-kits, bulletproof hosting) pivotando a través de DNS pasivo, logs de certificate transparency, escaneos de Shodan/Censys, registros WHOIS y huellas de red (JARM/JA3S). Úsala al rastrear la infraestructura de un actor de amenaza, expandir un IOC conocido hacia activos relacionados o producir inteligencia de amenazas basada en STIX durante una investigación CTI.
traduccion-documentos-visado
Traduce al inglés documentos de solicitud de visado a partir de imágenes (certificados bancarios, laborales, de jubilación, etc.) y genera un PDF bilingüe con el original y la traducción, listo para adjuntar al expediente.
triaging-security-alerts-in-splunk
Tria alertas de seguridad en Splunk Enterprise Security clasificando la severidad, investigando notable events, correlacionando telemetría relacionada y tomando decisiones de escalada o cierre usando consultas SPL y el dashboard de Incident Review. Úsala cuando los analistas del SOC enfrentan alertas en cola de las correlation searches, necesitan priorizar el orden de investigación, o deben documentar decisiones de triaje para el handoff a analistas de Tier 2/3.
triaging-security-incident
Realiza el triaje inicial de incidentes de seguridad usando los marcos NIST SP 800-61r3 y SANS PICERL, clasificando el tipo de incidente, asignando prioridad por impacto de negocio y enrutando al equipo de respuesta apropiado. Úsala cuando una alerta de SIEM/EDR necesite clasificación humana, cuando haya que priorizar alertas concurrentes, o cuando un reporte de usuario o una coincidencia de IOC de inteligencia de amenazas requiera una categorización inicial del incidente.
triaging-security-incident-with-ir-playbook
Clasifica y prioriza incidentes de seguridad usando playbooks de IR estructurados y consultas de SIEM/gestión de casos (Splunk, TheHive) para determinar la severidad, asignar equipos de respuesta e iniciar los procedimientos de respuesta adecuados. Úsala cuando una nueva alerta del SOC necesite triaje, múltiples incidentes simultáneos requieran priorización, o las reglas de triaje automatizado necesiten validación o ajuste.
triaging-vulnerabilities-with-ssvc-framework
Tría y prioriza vulnerabilidades con el árbol de decisión Stakeholder-Specific Vulnerability Categorization (SSVC) de CISA, ponderando el estado de explotación (vía el catálogo CISA KEV y la API FIRST EPSS), el impacto técnico, la automatabilidad y la prevalencia en la misión para producir decisiones Track/Track*/Attend/Act. Úsala al priorizar resultados de escaneos de vulnerabilidades (OpenVAS, Nessus, Qualys) para la planificación de remediación más allá de las puntuaciones CVSS crudas.
triaging-windows-with-kape
Ejecuta KAPE (Kroll Artifact Parser and Extractor) para recolectar artefactos forenses específicos (colmenas del registro, $MFT, registros de eventos, prefetch, datos de navegador) vía Targets y parsearlos con Modules que envuelven las EZ Tools de Eric Zimmerman (PECmd, MFTECmd, RECmd). Úsala durante la contención/triaje temprano de un incidente cuando la imagen completa de disco es impráctica pero se necesita rápidamente un conjunto de artefactos de Windows defendible y parseable, incluida la recolección remota a escala.
ui-a-vue
Convierte por lotes capturas de UI o exportaciones de diseño en componentes Vue 3 (Composition API), especialmente con Vant, Element Plus o Ant Design Vue. Úsala cuando el usuario tenga un directorio de capturas de diseño y quiera un primer pase de páginas, componentes compartidos y rutas.
validacion-config-red
Verificaciones previas al despliegue de configuración de routers y switches — comandos peligrosos, direcciones duplicadas, solapamiento de subredes, referencias huérfanas, riesgo del plano de gestión e higiene de seguridad estilo IOS.
validating-backup-integrity-for-recovery
Valida la integridad de los backups mediante verificación de hash criptográfico, pruebas de restauración automatizadas, detección de corrupción y comprobaciones de recuperabilidad para confirmar que los backups son fiables para la recuperación ante desastres y la respuesta a ransomware. Úsala antes de fiarte de los backups para recuperación, al construir pipelines de validación post-backup, auditar la infraestructura de backups para cumplimiento, o revisar backups inmutables/air-gapped en busca de corrupción silenciosa o manipulación.
validating-tpm-measured-boot-attestation
Verifica la integridad del arranque medido de TPM 2.0 y la atestación remota con tpm2-tools: lectura de PCRs (tpm2_pcrread), reproducción del registro de eventos de arranque, generación y comprobación de quotes firmados (tpm2_quote/tpm2_checkquote) y sellado de secretos a una política de PCR. Úsala para confirmar que un sistema arrancó firmware/kernel de confianza para la postura Zero Trust del dispositivo, detectar manipulación de la cadena de arranque mediante deriva de PCR o construir una línea base de valores dorados para la atestación de la flota.
verificacion-django
Bucle de verificación para proyectos Django; migraciones, linting, tests con cobertura, escaneos de seguridad y comprobaciones de preparación para el despliegue antes de un release o un PR.
verificacion-factual
Compuerta de verificación factual que bloquea Edit/Write/Bash (incluido MultiEdit) y exige una investigación concreta (importadores, esquemas de datos, instrucción del usuario) antes de permitir la acción. Mejora la calidad del resultado de forma medible, +2.25 puntos frente a agentes sin compuerta.
verificacion-laravel
Bucle de verificación para proyectos Laravel: comprobaciones de entorno, linting, análisis estático, pruebas con cobertura, escaneos de seguridad y preparación para el despliegue.
verificacion-quarkus
Bucle de verificación para proyectos Quarkus: build, análisis estático, tests con cobertura, escaneos de seguridad, compilación nativa y revisión del diff antes de un release o PR.
verificacion-springboot
Bucle de verificación para proyectos Spring Boot — build, análisis estático, pruebas con cobertura, escaneo de seguridad y revisión del diff antes de publicar o abrir un PR.
verifying-build-provenance-with-slsa-sigstore
Verifica firmas de artefactos y procedencia SLSA usando cosign de Sigstore (verify, verify-attestation, verify-blob-attestation) y slsa-verifier (verify-artifact), imponiendo la identidad keyless OIDC del builder y el repositorio de origen frente a los niveles SLSA Build. Úsala en CI/CD antes de desplegar artefactos, al consumir atestaciones de terceros, al establecer un pipeline SLSA Build L3 o al confirmar la procedencia durante la respuesta a incidentes o el control de admisión.
videodb
Ver, entender y actuar sobre video y audio con VideoDB. Ver- ingesta desde archivos locales, URLs, feeds RTSP/en vivo o grabación de escritorio; devuelve contexto en tiempo real y enlaces de stream reproducibles. Entender- extrae frames, construye índices visuales/semánticos/temporales y busca momentos con marcas de tiempo y clips automáticos. Actuar- transcodifica y normaliza (códec, fps, resolución, relación de aspecto), edita en línea de tiempo (subtítulos, superposiciones de texto/imagen, branding, pistas de audio, doblaje, traducción), genera medios (imagen, audio, video) y crea alertas en tiempo real sobre streams en vivo o captura de escritorio.
videos-manim
Crea explicativos animados reutilizables con Manim para conceptos técnicos, grafos, diagramas de sistemas y recorridos de producto, con opción de pasar el resultado al resto del stack de video del arsenal. Úsala cuando se quiera un explicativo animado limpio en lugar de un guion genérico de busto parlante.
vigilancia-canary
Usa esta skill para monitorear y verificar una URL desplegada después de un release — revisa endpoints HTTP, streams SSE, assets estáticos, errores de consola y regresiones de rendimiento tras deploys, merges o actualizaciones de dependencias. Verificación smoke / canary / post-deploy.
voz-de-marca
Construye un perfil de estilo de escritura derivado de fuentes reales (posts, ensayos, notas de lanzamiento, docs, copy del sitio) y reutilízalo en flujos de contenido, outreach y redes. Usa esta skill cuando se busque consistencia de voz sin los clichés genéricos de la escritura con IA.