Plugin security-guidance para Claude Code, revisión de seguridad automática mientras construyes
Cómo instalar y activar el plugin oficial security-guidance y alimentarlo con tus propias reglas de proyecto, para que Claude revise sus propios cambios de código en busca de vulnerabilidades y las corrija en la misma sesión.
Cuando Claude Code te escribe código, a veces también te escribe agujeros. Una comprobación de autenticación olvidada, una cadena que se cuela sin filtrar en una consulta SQL, un secreto que acaba en el log. Desde la salida de Opus 4.8 hay un antídoto oficial para eso, el plugin security-guidance. Revisa cada cambio que hace Claude en busca de vulnerabilidades habituales y le indica que arregle lo encontrado en la misma sesión. Te enseño en 15 minutos cómo montarlo y afinarlo con tus propias reglas.
Paso 1, entender qué hace el plugin en realidad
El plugin security-guidance no es un pentest ni un escáner externo. Se engancha al proceso de escritura de Claude y trabaja en tres niveles. Una comprobación rápida de patrones en cada edición. Una revisión por modelo al final de cada turno. Y una revisión agéntica más profunda en el commit o el push.
La gracia está en la velocidad del primer nivel. La comprobación de patrones apenas cuesta tiempo y atrapa lo evidente de inmediato. La revisión pesada solo corre cuando cuenta, es decir antes de que el código salga de tu repo. Así el plugin no te frena en el día a día, pero está cuando lo necesitas.
Paso 2, asegurarte de que está el marketplace oficial
El plugin vive en el marketplace oficial de Anthropic, que se llama claude-plugins-official y está disponible automáticamente en cuanto arrancas Claude Code. Normalmente no tienes que añadirlo aparte.
Si Claude Code te dice después que el plugin no se encuentra en ningún marketplace, el tuyo está desactualizado o falta. Entonces ayuda /plugin marketplace update claude-plugins-official para refrescarlo, o /plugin marketplace add anthropics/claude-plugins-official si nunca lo añadiste. Después vuelve a intentar la instalación.
Paso 3, instalar el plugin
Un comando y listo.
/plugin install security-guidance@claude-plugins-official
Eso instala por defecto en el scope de usuario, o sea para ti en todos los proyectos. Si quieres que todo tu equipo tenga la revisión desde ya, lee antes el paso 8 sobre los scopes, así lo decides de forma más consciente.
Paso 4, activarlo sin reiniciar
Los plugins recién instalados todavía no están activos. No hace falta reiniciar Claude Code, basta un comando.
/reload-plugins
Claude Code recarga todos los plugins activos y te muestra los recuentos de plugins, skills, agentes, hooks y servidores MCP. Si ahí aparece security-guidance, está funcionando. Un apunte sobre el coste: la recarga añade un extra de tokens a la siguiente petición, porque los componentes recién cargados se anuncian en la conversación. Es algo puntual y no hay motivo de preocupación.
Paso 5, probarlo con código inseguro a propósito
No te fíes de una herramienta de seguridad hasta que la hayas disparado. En un proyecto de pruebas, pídele a Claude que escriba una función pequeña que meta la entrada del usuario directamente en una consulta, o que registre una contraseña en texto plano. Si el plugin trabaja, avisa de la vulnerabilidad y Claude la corrige en el mismo turno.
Haz esto de verdad una vez, no solo en teoría. Yo al principio di por hecho que el plugin ya corría, cuando en realidad se me había olvidado /reload-plugins y no estaba activo. Una prueba deliberada con un agujero conocido es la única comprobación honesta.
Paso 6, darle al plugin tus propias reglas de proyecto
Las comprobaciones por defecto cubren los sospechosos habituales, pero cada proyecto tiene sus propios tabúes. Quizá en el tuyo un endpoint interno concreto nunca puede salir sin comprobación de token, o tenéis una norma de la casa sobre logging y datos personales. Esas reglas las pones en el fichero .claude/claude-security-guidance.md de tu proyecto.
Escribe ahí en concreto qué rige en vuestro caso, en lenguaje normal. El plugin incorpora esas reglas a su revisión. Con eso conviertes un escáner genérico en una herramienta que conoce vuestros fallos específicos, y esa es justo la diferencia entre ruido y utilidad real.
Paso 7, tener claro qué revisa y qué no
El plugin busca patrones de vulnerabilidad habituales en el código que Claude escribe durante la sesión. Es una red de seguridad para el momento de escribir, no una auditoría de toda tu base de código. El código antiguo que ya está en el repo y que Claude no toca no se revisa automáticamente.
Ten presente ese límite. El plugin reduce la probabilidad de que entren agujeros nuevos, no sustituye una revisión de seguridad en condiciones antes de una release ni un pentest externo. Míralo como la primera línea rápida de defensa, no como la última.
Paso 8, elegir el scope correcto para que el equipo venga contigo
Al instalar decides para quién vale el plugin. El scope de usuario es solo para ti, en todos los proyectos. El scope de proyecto lo instala para todos los que trabajan en ese repo y aterriza en .claude/settings.json. El scope local es solo para ti y solo en ese repo.
Si queréis ser coherentes en el equipo, el scope de proyecto es el camino. Así todo el que confía en el repo recibe la misma revisión de seguridad, y las reglas de .claude/claude-security-guidance.md viajan con él, porque están en el proyecto. El scope lo eliges más limpio desde la interfaz interactiva, o sea /plugin, tabulador hasta Discover, enter sobre el plugin.
Paso 9, ten cuidado con lo demás que instalas
Una cosa que el plugin de seguridad no cubre es el propio marketplace. Los plugins pueden ejecutar código arbitrario con tus permisos. Anthropic cura el marketplace oficial, pero en cuanto añades marketplaces de terceros o te bajas plugins de la comunidad, la confianza corre de tu cuenta.
La regla práctica: instala solo desde fuentes en las que confías, y antes de instalar mira en la vista Discover todo lo que trae un plugin. La vista de detalle te enseña comandos, skills, agentes, hooks y servidores MCP antes de que digas que sí. Irónicamente, una buena higiene de plugins es el paso de seguridad más importante de todos, y ningún plugin te lo quita de encima.
Paso 10, combinarlo con tus otras redes de seguridad
El plugin security-guidance es una capa, no toda la defensa. Encaja bien con dos cosas que ya conoces de la Academy. Los hooks que entran en cada llamada a herramienta, y una auditoría consciente de tus permisos de herramientas.
Como siguiente paso te recomendaría el playbook Auditoría de confused deputy para Claude Code, que cubre el lado de permisos que el plugin no toca. Quien prefiera cablear las comprobaciones de seguridad como hook propio, que mire Hooks contra alucinaciones, el principio es el mismo. Y si quieres entender cómo encajan plugins, skills y servidores MCP en general, la lección Hooks y skills es la entrada correcta.
Source
Los comandos y el mecanismo de tres niveles de este playbook vienen de la documentación oficial de Claude Code, a junio de 2026. El plugin está listado en la página Discover and install prebuilt plugins bajo "Automatic security review", los detalles sobre comprobaciones y reglas de proyecto están en Catch security issues as Claude writes code. La release del plugin está documentada en las notas de versión de Claude Code.