Varlock

Enseña a Claude a nunca repetir secretos — valida variables .env a través de la CLI Varlock en lugar de cat/echo.

Por wrsmith108 · wrsmith108/varlock-claude-skill

Funciona con configuración ★ 8.8/10

Varlock — Enseña a Claude a nunca repetir secretos — valida variables .env a través de la CLI Varlock en lugar de cat/echo.

Qué hace

Proporciona a Claude reglas de comportamiento y comandos CLI (varlock load, anotaciones @sensitive de .env.schema) para validar y referenciar variables de entorno y claves API sin imprimir nunca valores secretos crudos en la sesión, logs o diffs de git. Se activa ante solicitudes de .env, clave API, credenciales o manejo de secretos. Los comandos de validación enmascarada solo se ejecutan una vez que la CLI Varlock de código abierto separada está instalada; la guía de comportamiento (nunca cat .env / nunca echo $SECRET) se aplica inmediatamente sin instalación.

Informe de la prueba

Se solicitó añadir y verificar una STRIPE_SECRET_KEY sin filtrarla en el chat: tanto el baseline como la skill evitaron imprimir el valor crudo, pero solo la skill produjo los comandos reales funcionales (`varlock load`, anotaciones @sensitive de `.env.schema`, salida enmascarada ▒▒▒▒▒) -- la fricción real es que `varlock` es una CLI separada que debes instalar primero (`curl -sSfL https://varlock.dev/install.sh | sh`), claramente divulgado en la propia Guía Rápida de la skill.

Probado el: 2026-07-14 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/wrsmith108/varlock-claude-skill
cd varlock-claude-skill
mkdir -p ~/.claude/skills
cp -r skills/varlock ~/.claude/skills/varlock

Comandos y prompts de ejemplo

  • /varlockEnseña a Claude a nunca repetir secretos — valida variables .env a través de la CLI Varlock en lugar de cat/echo.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Add a new Stripe secret key to my env config without printing it
  • Check that STRIPE_SECRET_KEY is set correctly without leaking its value
  • Validate my .env variables are present without echoing any secrets