Andaba viendo qué se movía en el ecosistema de Claude Code cuando me crucé con Anthropic Cybersecurity Skills, un marketplace de plugins con un catálogo enorme de skills de seguridad: forense, red team, cloud, OT/ICS, threat intel. Lo instalé en el momento, sin pensarlo mucho:
/plugin marketplace add anthropic-cybersecurity-skills
/plugin install cybersecurity-skills@anthropic-cybersecurity-skills
Treinta segundos después tenía cybersecurity-skills@anthropic-cybersecurity-skills
(v1.3.0) activo y 817 skills nuevas disponibles para mi agente. Lo cuento
porque me parece el tipo de recurso que vale la pena que más gente en el gremio
conozca: alguien empaquetó años de workflows de seguridad en un formato que un
agente de IA puede leer y ejecutar, y lo publicó gratis.
Cómo está armado: progressive disclosure
El proyecto sigue el estándar agentskills.io,
el mismo que uso en mis propias skills de ~/MY-AGENT-SKILLS/. Cada
skill es un SKILL.md con YAML al frente y el workflow abajo. La parte
inteligente es que el agente no carga las 817 skills enteras en el contexto:
primero lee solo el frontmatter — nombre, descripción, tags, unos 40 tokens — de
todas. Recién cuando una coincide con lo que le pedís, carga el cuerpo completo
con los pasos, prerequisitos y comandos. Es la diferencia entre tener una
biblioteca entera en la mesa o un catálogo con fichas: el agente busca la ficha,
y solo ahí saca el libro.
Abrí una al azar, performing-lateral-movement-with-wmiexec, para ver
el nivel de detalle real:
---
name: performing-lateral-movement-with-wmiexec
domain: cybersecurity
subdomain: red-teaming
mitre_attack:
- T1047
- T1021.003
- T1550.002
nist_csf:
- ID.RA-01
- GV.OV-02
---
## Workflow
### Phase 1: WMIExec con Impacket
wmiexec.py domain.local/admin:'Password123'@10.10.10.50
wmiexec.py -hashes :a1b2c3d4... domain.local/admin@10.10.10.50
Comandos reales, con la sintaxis correcta de Impacket, técnicas de MITRE ATT&CK mapeadas y, al final del archivo, una tabla con los eventos de Windows que delatan la técnica para el lado defensivo. No es una lista de ideas sueltas, es un procedimiento que podés seguir de punta a punta.
Lo que tiene adentro
Conté las 817 skills directo en la carpeta que bajó Claude Code, repartidas en subdominios: cloud security es el más grande con 66 skills, threat hunting le sigue con 58, después vienen threat intelligence, network security, forense digital, malware analysis, IAM. Cada una trae referencias a MITRE ATT&CK, y buena parte también mapea a NIST CSF 2.0, D3FEND o NIST AI RMF cuando corresponde. Todo bajo licencia Apache 2.0, así que se puede usar, adaptar y redistribuir sin fricción. Es un proyecto comunitario — vale aclararlo porque el nombre puede confundir, no es de Anthropic — con contribuciones de varias personas, lo cual en este tipo de catálogos es una ventaja: más ojos revisando procedimientos de más dominios de los que cualquiera de nosotros podría cubrir solo.
Por qué me parece el momento de sumar esto
Vengo armando mi propio ecosistema de skills hace meses, y siempre el cuello de botella fue el mismo: escribir cada workflow a mano lleva tiempo, y mi experiencia cubre bien IAM, blue team y lo que voy practicando en el lab, pero no cubre red team avanzado, ni OT/ICS, ni la mitad de las cosas que hay en este catálogo. Tener 817 procedimientos ya escritos, con comandos verificables y mapeo a frameworks, me ahorra justo esa parte y me deja el tiempo para lo que importa: entender por qué funciona cada técnica, no transcribir la sintaxis de memoria.
Encaja directo con mi roadmap de ARGUS, el proyecto donde vengo armando mi camino hacia CSIRT. La idea es ir probando skills por subdominio a medida que avanzo: esta semana forense de memoria, la que viene threat hunting, y así. Cuando una skill me resuelve un paso que antes tenía que buscar en tres tabs distintas, ya se pagó sola.
Si trabajás en seguridad y usás Claude Code o cualquier agente compatible con
agentskills.io, instalarlo es un comando y probarlo no cuesta nada.
Para mí ya es parte del flujo diario.