Mientras el debate público sigue discutiendo si la inteligencia artificial va a reemplazar al analista de seguridad, un repositorio comunitario acumuló 33.700 estrellas en GitHub con una propuesta concreta: darle a los agentes de IA las habilidades de un analista de ciberseguridad senior. Y un dato que aparece en el camino es el que enciende todas las alarmas: más de un cuarto de las skills que se usan hoy para entrenar agentes tienen vulnerabilidades, y una de cada veinte muestra señales de intención maliciosa.
Qué es el repositorio de las 818 skills
El proyecto se llama Anthropic Cybersecurity Skills y contiene 818 skills de ciberseguridad agrupadas en 34 dominios. Cada skill es un módulo que le enseña a un agente de IA a hacer una tarea concreta y específica: analizar un volcado de memoria con Volatility3, revisar los registros de auditoría de Kubernetes, examinar un rootkit de kernel de Linux, detectar un beacon de Cobalt Strike, analizar macrodocumentos de Office o rastrear exfiltración en registros de DNS.
No son descripciones genéricas. Cada uno de los 818 skills viene con su archivo de instrucciones, una carpeta de referencias y scripts ejecutables, siguiendo el estándar abierto agentskills.io. El repositorio está mapeado contra seis frameworks de la industria: MITRE ATT&CK (presente en 805 de las skills), NIST CSF 2.0, MITRE ATLAS, MITRE D3FEND, el marco de gestión de riesgos de IA del NIST y el framework de fraude F3 de MITRE. Y declara compatibilidad con más de 26 plataformas de agentes, entre ellas Claude Code, GitHub Copilot, Codex CLI, Cursor y Gemini CLI.
La idea, en palabras del propio repositorio, es directa: un analista junior sabe qué plugin correr sobre una imagen de memoria sospechosa y qué reglas Sigma atrapan un ataque Kerberoasting, pero un agente de IA no lo sabe por sí solo. La biblioteca existe para cerrar esa brecha.
El nombre engaña: no es de Anthropic
Hay un detalle que conviene aclarar antes de seguir, porque el nombre puede confundir. El repositorio se llama “Anthropic Cybersecurity Skills”, pero no pertenece a Anthropic. El propio README lo advierte en su primera línea destacada: es un proyecto independiente creado por la comunidad, sin ninguna afiliación con la empresa que fabrica Claude. Usa la palabra “Anthropic” porque las skills están pensadas para esa familia de agentes, del mismo modo que existen bibliotecas equivalentes para otros ecosistemas.
El repositorio creció rápido: fue creado a fines de febrero de 2026 y ya acumula 33.700 estrellas y más de 4.000 bifurcaciones. En junio, cuando la prensa especializada en español lo cubrió por primera vez, tenía 754 skills. Hoy tiene 818. Se publica bajo licencia Apache 2.0.
El problema: el 26% de las skills tiene fallas
Acá es donde la historia se pone interesante, porque el mismo ecosistema que produce estas bibliotecas produjo también la necesidad de auditarlas. Las skills de un agente de IA se ejecutan con una confianza implícita y una revisión mínima: cuando alguien instala una skill, le está dando a su agente permiso para leer archivos, ejecutar comandos y acceder a servicios externos. Es, en la práctica, código de terceros corriendo con los permisos del usuario.
NVIDIA publicó un escáner específico para este problema, SkillSpector, que acumula 19.014 estrellas. En su documentación, la compañía reporta el resultado de analizar un subconjunto de 31.132 skills: el 26,1% contiene vulnerabilidades y el 5,2% muestra señales de intención maliciosa probable. Traducido a números redondos, eso significa que alrededor de 8.000 skills presentan fallas de seguridad y unas 1.600 parecen directamente maliciosas.
La herramienta busca 71 patrones de vulnerabilidad agrupados en 17 categorías, entre ellos inyección de instrucciones, exfiltración de datos, escalada de privilegios y riesgos de cadena de suministro. Y no es una iniciativa aislada: forma parte de un proceso mediante el cual las skills se escanean, evalúan y firman antes de publicarse en un catálogo verificado.
Un segundo estudio independiente coincide
El dato de NVIDIA no está solo. En febrero de 2026, la empresa de seguridad Snyk publicó su propio análisis del ecosistema, bautizado ToxicSkills, con conclusiones en la misma dirección: el 36% de las skills analizadas presentaba vulnerabilidades de inyección de instrucciones, y el estudio identificó 1.467 payloads maliciosos en lo que describió como un caso de compromiso de la cadena de suministro de skills para agentes.
Que dos compañías de seguridad distintas, con metodologías propias, lleguen a cifras del mismo orden —26% y 36%— deja de ser una anécdota y pasa a ser una característica estructural del ecosistema. No se trata de un repositorio descuidado: se trata de que publicar skills es fácil, instalarlas es más fácil todavía, y verificarlas casi nadie lo hace.
Un ecosistema que creció más rápido que sus controles
El fenómeno no se limita a una biblioteca de seguridad. El repositorio más popular del ecosistema, ECC, acumula 270.889 estrellas y 40.500 bifurcaciones: un sistema de optimización de agentes que combina skills, memoria y seguridad para Claude Code, Codex, Cursor y OpenCode. Otras bibliotecas siguen el mismo patrón: un paquete de ingeniería inversa con 39.299 estrellas, y una colección de skills de auditoría y detección de vulnerabilidades publicada por una empresa de seguridad reconocida.
El resultado es un mercado de módulos que se instalan con un comando y se ejecutan con permisos amplios. La plataforma abierta de agentes OpenClaw, por caso, acumuló advertencias de seguridad de varios fabricantes durante 2026, y al menos una compañía de antivirus publicó su propia guía de riesgos.
Qué significa esto en la práctica
Para quien usa agentes de IA a diario, la conclusión es incómoda pero simple. Instalar una skill es tomar una decisión de seguridad, del mismo modo que instalar un paquete de software lo es. La diferencia es que las skills llegan con un formato que parece inofensivo —texto en un archivo de instrucciones— y con una promesa atractiva: que el agente va a hacer mejor su trabajo.
El consejo que repiten los propios escáneres es acotado y concreto: revisar qué permisos pide una skill antes de instalarla, preferir fuentes verificadas o firmadas, y desconfiar de las bibliotecas que aparecen de golpe en las tendencias con nombres que suenan a marcas conocidas sin serlo. Porque el ecosistema de agentes aprendió a compartir conocimiento mucho más rápido de lo que aprendió a revisarlo, y esa diferencia es, hoy, su punto más vulnerable.
📷 Imagen de portada: imagen creada o editada con inteligencia artificial con fines ilustrativos. No es una fotografía oficial del evento ni de las personas retratadas.






