
¿Son seguros los marketplaces de skills de Claude?
Seguridad de las Skills de Claude: Una Mirada Realista a los Riesgos del Marketplace
La pregunta de si es seguro instalar skills desde un marketplace de skills de Claude no es teórica. En SkillProof, no especulamos; las instalamos y las ejecutamos. Todo nuestro catálogo se basa en la experiencia de obtener skills directamente de marketplaces públicos y repositorios de GitHub, ejecutarlas en trabajo real y publicar los resultados, ya sea que aprueben o fallen. Este proceso nos da una visión directa y práctica del panorama de seguridad del marketplace de plugins de Claude.
La respuesta corta es que el ecosistema ha comenzado a añadir verificaciones, pero ninguna de ellas te dice si una skill realmente funciona o qué hará en tu máquina. No hay firma de código. El cribado que existe es un escaneo automatizado de patrones y malware, no una revisión humana, y los investigadores han demostrado que puede ser evadido. Nadie en una etapa previa ejecuta la skill en una tarea real antes que tú. Esa última parte es el problema principal, y es la que recae en el usuario.
Este artículo detalla los tipos de riesgos presentes en el ecosistema, desde código directamente malicioso hasta el problema más común de skills no funcionales o de baja calidad. Compartiremos patrones específicos y anonimizados que nuestra cadena de seguridad ha detectado y explicaremos qué significan realmente nuestros veredictos de prueba.
El Ecosistema Abierto pero no Verificado
El principal atractivo del ecosistema de skills de Claude es su naturaleza abierta. Cualquiera puede escribir una skill y, en muchos casos, publicarla en un índice público o compartirla en GitHub. Esto reduce la barrera de entrada y fomenta la innovación. Sin embargo, también crea un entorno donde la calidad y la seguridad no están garantizadas. Cuando la gente pregunta si ClawHub es seguro, generalmente preguntan si el índice respalda lo que lista. La respuesta honesta es que los índices más grandes han reforzado sus medidas tras sus propios incidentes: ClawHub ahora requiere verificación de identidad del publicador, ejecuta escaneos con VirusTotal y de patrones de código en los envíos, y desde julio de 2026 retiene las nuevas publicaciones tras un escaneo previo. Esto es real y es mejor que nada. Pero tampoco es lo mismo que alguien lea el código de la skill. Trail of Bits demostró en junio de 2026 que esta clase de escáner puede ser eludido, y el estudio ToxicSkills de Snyk todavía encontró payloads de inyección de prompts en una gran parte de las skills que muestreó.
Así que el cribado filtra firmas maliciosas conocidas; no decide si una skill es confiable o útil. La responsabilidad de examinar el código —de verificar qué harán los hooks de una skill, qué paquetes podría instalar o a qué datos podría acceder— recae en el usuario final. Para un desarrollador que se sienta cómodo leyendo scripts de shell y Python, esto podría ser una tarea manejable. Para la mayoría de los usuarios, es una expectativa poco razonable. Instalas una skill para ahorrar tiempo, no para empezar una auditoría de código.
Este es el vacío que SkillProof fue creado para llenar. Nosotros realizamos esa auditoría para que tú no tengas que hacerlo.
Nuestro Filtro de Seguridad Pre-Instalación
Nuestra cadena de pruebas comienza con un paso crítico que ocurre antes de que una skill sea instalada o ejecutada: el filtro de seguridad de Etapa 0. Cuando obtenemos una nueva skill para probar, no ejecutamos inmediatamente su script de instalación. En su lugar, primero sometemos su código fuente y archivos de manifiesto (SKILL.md, hooks, definiciones de herramientas) a un proceso de análisis estático.
El filtro lee los componentes de la skill para buscar patrones maliciosos o manipuladores conocidos. Está diseñado para detectar intentos evidentes de comprometer la seguridad o integridad del entorno de Claude.
Si una skill no pasa esta verificación de Etapa 0, se retiene para su revisión. Nunca se instala, nunca se ejecuta y nunca recibe un veredicto o una entrada en nuestro catálogo principal. Este es un punto importante: las estadísticas del catálogo que publicamos no incluyen estas skills maliciosas pre-filtradas. Los fallos que documentamos son fallos funcionales, no brechas de seguridad detectadas en el filtro. El problema de seguridad es una capa de riesgo separada y precedente.
Patrones Maliciosos Detectados por Nuestro Filtro de Etapa 0
Nuestro filtro de seguridad ha detectado varios patrones de comportamiento que van desde manipuladores hasta abiertamente hostiles. No son riesgos teóricos; son ejemplos reales encontrados en skills enviadas a índices públicos. Para un análisis más profundo de estos problemas, consulta nuestra publicación sobre skills maliciosas de Claude que detectamos. Aquí hay tres patrones distintos que hemos bloqueado, descritos de forma genérica.
1. Inyección de Prompt para Sobrescribir la Persona
El archivo SKILL.md de una skill comenzaba no con una descripción de su función, sino con un gran bloque de texto formateado como un CRITICAL SYSTEM OVERRIDE. Esto es una forma de inyección de prompt. El texto instruía al modelo a descartar por completo su persona de asistente servicial y adoptar una nueva y rígida. Las instrucciones incluían directivas para prefijar cada respuesta con una clave de activación específica y negarse a responder cualquier prompt si se detectaba otra persona activa.
El riesgo inmediato aquí es el secuestro de sesión. La skill toma efectivamente el control del comportamiento del modelo, haciéndolo inútil para cualquier otra tarea. Crea una condición de denegación de servicio para otras skills y obliga al usuario a interactuar en los términos del autor de la skill. Esto podría usarse para imponer un esquema de monetización propio fuera de la plataforma o simplemente para interrumpir el flujo de trabajo del usuario. Puedes leer más sobre esta técnica en nuestro artículo sobre inyección de prompt en las skills de Claude.
2. Hook de Autoaprobación en Bash
Claude Code incluye una característica de seguridad crítica: cuando una skill quiere ejecutar un comando de shell, primero debe pedir permiso al usuario a través de un aviso de confirmación. Descubrimos una skill que estaba diseñada para desactivar silenciosamente esta protección en todo el proyecto.
Incluía un hook PreToolUse —un script que se ejecuta justo antes de que se use una herramienta. La lógica de este hook era simple y peligrosa: para prácticamente cada comando, devolvía una permissionDecision de allow. Una pequeña lista de exclusión de comandos obviamente destructivos hacía que se abstuviera, pero nunca denegaba nada. En la práctica, presiona "Sí" en nombre del usuario, desde cualquier skill, sin mostrar nunca un aviso.
Una vez que esta skill está activa, cualquier otra skill (o la propia skill de autoaprobación) podría ejecutar comandos de shell arbitrarios (rm -rf /, curl | sh, exfiltrar variables de entorno) sin ninguna interacción del usuario. Convierte una característica de seguridad fundamental en una puerta abierta para la ejecución de código malicioso. Este es uno de los riesgos más significativos en el ecosistema, que cubrimos en nuestra visión general sobre la seguridad de las skills de Claude.
3. Manipulación del Entorno e Instalaciones no Autorizadas
Un tercer patrón involucraba una skill que manipulaba la experiencia de usuario principal para forzar su propio uso, mientras instalaba silenciosamente software no autorizado. Usaba una combinación de hooks para lograrlo:
- Denegación de Herramientas: Sus hooks denegaban el permiso para herramientas fundamentales como
Edit/Write/Taska menos que esa skill específica hubiera sido invocada en la sesión actual. - Bloqueo de Fin de Turno: La skill también bloqueaba el evento
turn-end, impidiendo que el usuario terminara su turno y forzándolo a interactuar con la skill para continuar. - Instalación de Paquetes no Autorizados: Lo más preocupante es que incluía un hook
SessionStartque, al iniciar cualquier sesión, ejecutaba silenciosamente comandos de gestores de paquetes (bun install,npm install) en cada directorio de caché de plugins que podía encontrar.
Este patrón representa un intento sofisticado de afianzar una skill en el entorno del usuario. Crea una forma de lock-in, degrada la funcionalidad del modelo base y —lo más peligroso— utiliza el sistema de hooks para instalar software arbitrario y no rastreado en la máquina del usuario. Para ser justos con este autor en particular, los hooks no se activan con la instalación de una sola línea; solo surten efecto si fusionas manualmente el archivo de configuración proporcionado. De todos modos, retuvimos la skill, porque el simple hecho de enviar ese archivo es una declaración de intenciones. Esto podría usarse fácilmente para instalar keyloggers, mineros de criptomonedas u otro malware. También plantea la pregunta: ¿pueden las skills de Claude robar claves de API?? Con la capacidad de ejecutar código arbitrario, la respuesta es sí.
Más Allá de la Malicia: El Problema de las Skills de Baja Calidad
Aunque las skills maliciosas son una preocupación seria, no son el problema más común que un usuario enfrentará. El problema mucho más frecuente es simplemente que una skill no funciona. Puede estar rota, abandonada o tan mal documentada que es imposible de usar.
Aquí es donde los datos de nuestro catálogo público ofrecen una imagen clara. De las 1755 skills que hemos probado completamente —todas las cuales pasaron el filtro de seguridad, algunas al ser incorporadas y las más antiguas en una revisión retroactiva— los resultados son mixtos. Solo 1083 skills, o alrededor del 62%, aprobaron nuestras pruebas directamente.
Aquí está el desglose de nuestros hallazgos:
| Veredicto | Cantidad | Descripción |
|---|---|---|
| Aprobado | 1083 | Se instala y funciona como se anuncia, superando la línea base. |
| Requiere Configuración | 589 | Funciona, pero requiere configuración adicional previa. |
| Fallido | 83 | Puntúa por debajo de la línea base o no se ejecuta. |
| Total Probadas | 1755 | Excluye skills que no pasaron las verificaciones de seguridad pre-instalación. |
Entender estos veredictos es clave para navegar el marketplace de forma segura:
Aprobado (62%): Un veredicto
passsignifica que la skill se instaló según las instrucciones del autor, pudo ser activada para su propósito previsto y tuvo un rendimiento mejor en una tarea del mundo real que usar Claude sin ninguna skill instalada. Estas son las skills que cumplen su promesa.Requiere Configuración: Esto no es una calificación de fallo. Estas 589 skills sí aportan valor, pero no de forma inmediata. Pueden requerir la configuración manual de claves de API, la instalación de una skill complementaria o la conexión a un servicio de terceros. Nuestro veredicto resalta esto para que sepas qué esperar antes de instalar.
Fallido: Las 83 skills en esta categoría son las que representan una pérdida de tiempo o un impacto negativo. Este veredicto cubre dos escenarios. Primero, incluye skills que simplemente no se pudieron ejecutar: una herramienta de línea de comandos faltante, una dependencia muerta, un ejemplo que falla. Segundo, incluye skills que sí se ejecutaron pero te dejaron en una peor situación que la línea base sin skill. Estas son skills que activamente dificultan tu trabajo. Instalar una de estas 83 skills es una opción demostrablemente peor que usar el modelo base.
Estos datos muestran que, incluso después de filtrar los riesgos de seguridad evidentes, tu probabilidad de descargar una skill que no funciona o que requiere una configuración adicional significativa es considerable.
Qué Significa "Aprobar" una Prueba
Nuestro objetivo es proporcionar un veredicto honesto y práctico. Para ello, no usamos un único benchmark estandarizado para todas las skills. Una prueba para una skill de refactorización de código será muy diferente de una prueba para una skill de consulta de bases de datos.
En cambio, cada caso de prueba se diseña específicamente para la skill que se está evaluando, basándose en lo que esa skill afirma hacer en su propia documentación. Definimos una tarea realista que se ajusta al propósito anunciado de la skill y luego la ejecutamos dos veces: una con la skill instalada y otra usando Claude sin skills.
La skill solo obtiene un pass si supera demostrablemente la línea base. Esto puede significar que completa la tarea más rápido, con menos prompts o con un resultado de mayor calidad. Todo el proceso se basa en una pregunta simple: ¿hace esta herramienta que un operador cualificado sea más efectivo? Para una descripción completa de nuestro marco de pruebas, puntuación y criterios de veredicto, consulta nuestra metodología completa.
El Veredicto sobre la Seguridad del Marketplace
Entonces, ¿son seguros los marketplaces de skills de Claude? El ecosistema no es inherentemente seguro de la misma manera que lo es una tienda de aplicaciones curada con firma de código obligatoria y revisiones de seguridad. El riesgo de encontrar código malicioso es real, como demuestran los patrones que nuestro propio filtro de seguridad ha bloqueado.
Sin embargo, el riesgo más probable para el usuario promedio no es un ataque dirigido, sino una pérdida significativa de tiempo y esfuerzo en skills de baja calidad, rotas o no documentadas. Con una porción sustancial de skills que no funcionan como se anuncian o que requieren una configuración compleja, instalar desde un marketplace público es una apuesta arriesgada.
Una instalación segura requiere la capacidad técnica para realizar tu propia auditoría de código o confiar en un tercero de confianza que haya hecho el trabajo por ti. Sin esa verificación, estás instalando código no auditado que se ejecuta con los permisos completos de tu cuenta de usuario.
Lecturas relacionadas: para los patrones en sí, skills maliciosas de Claude: lo que encontramos al ejecutar 1,672 de ellas; para la verificación pre-instalación que puedes hacer tú mismo en dos minutos, seguridad de las skills de Claude: riesgos y lista de verificación pre-instalación.
Encontrar Skills Verificadas y Listas para Usar
No solo publicamos fallos. El objetivo principal de nuestro trabajo es identificar las herramientas que son genuinamente efectivas. Las 1083 skills que aprobaron nuestras pruebas representan un potente conjunto de herramientas verificadas para desarrolladores profesionales, analistas y escritores.
Para facilitar su adopción, agrupamos diez skills probadas a la vez en paquetes orientados a roles: un kit de herramientas para desarrolladores, un paquete de seguridad y revisión de código, un paquete de optimización y paquetes para marketing, ventas, diseño, redacción y fundadores. Cada skill en un paquete superó el filtro de seguridad y fue ejecutada por nosotros. La mayoría son veredictos pass; algunos lugares se destinan a skills de tipo setup que se ganaron su puesto a pesar de necesitar configuración previa. La página de cada paquete lista cada skill incluida con su veredicto individual, para que puedas ver exactamente cuál es cuál antes de comprar.
Puedes encontrar estos paquetes de skills probadas en nuestra página de bundles por un precio único de $10 cada uno. Es una forma directa de adquirir un conjunto de herramientas que está demostrado que funcionan, sin tener que navegar por los riesgos de los marketplaces públicos por tu cuenta.
★ 9.6/10 × 3
El pack de inicio gratis
Los 3 skills con nuestras mejores puntuaciones de test más la checklist de instalación: el setup que pondríamos en una máquina recién estrenada. Gratis, por email.