Bloqueo preventivo de secretos
Detecta credenciales antes de que un agente escriba o publique contenido.
Qué incluye
Un agente que escribe o publica contenido puede filtrar una credencial sin darse cuenta, simplemente porque estaba en el texto que procesaba. Esta skill define qué patrones de secreto detectar y con qué criterio — combinando coincidencia de patrones con entropía y contexto —, e inspecciona el contenido antes de que se escriba o se envíe, bloqueando con un mensaje que no repite el secreto detectado. Pero el criterio por sí solo es una política que el modelo puede respetar o no: el bloqueo real lo ejecuta la herramienta output-guardrails instalada como hook PreToolUse, que impide que la operación denegada llegue a ocurrir. Puede servir para configurar ese hook en commits, generación de archivos o cualquier salida de un agente donde una credencial filtrada sería un problema serio.
Resultados
- Patrones de secreto definidos por coincidencia, entropía y contexto, listos para inspeccionar contenido antes de publicarse
- Mensaje de bloqueo que nunca repite el secreto detectado
- Criterio configurado para el hook PreToolUse de output-guardrails, que ejecuta el bloqueo real
Requisitos
- Claude Code o Codex, con tu propia suscripción.
- La herramienta output-guardrails del catálogo instalada como hook PreToolUse. Es la que ejecuta el bloqueo; este procedimiento define el criterio
- Política de tipos de secreto