Lee la configuración, no ejecuta nada. Distingue hechos (una clave concreta: un hook, un permiso, una URL) de indicios (frases que se parecen a un ataque). Los indicios fallan mucho: un fichero sin hallazgos no es un fichero seguro.
Los ficheros que configuran a un agente de IA dentro de un proyecto: CLAUDE.md, AGENTS.md, skills, subagentes y comandos, .claude/settings.json, .mcp.json, las reglas de Cursor, Copilot y Windsurf, y la configuración de VS Code, Gemini CLI y Codex. Suelta la carpeta del proyecto antes de abrirlo con tu agente: se lee, no se ejecuta nada, y los ficheros no salen de tu navegador ni se guardan.
Hooks, servidores MCP aprobados de antemano, comandos dentro de skills, tareas que corren al abrir la carpeta… Son las piezas que actúan sin que pulses nada, y por eso salen primero.
Un hecho es una clave concreta de la configuración (un hook, un permiso, una URL): está ahí o no está. Un indicio es una frase de las instrucciones que se parece a un ataque. Los indicios dan muchas falsas alarmas: en un estudio sobre 98.380 skills, de cada cien que marcaba el mejor detector de patrones, como mucho una era maliciosa de verdad. Y también se les escapan cosas. Por eso nunca son un veredicto, y un fichero sin indicios no es un fichero seguro.
Si el proyecto declara servidores MCP, la tool los clasifica y dice cuántas de las tres patas reúnen entre todos — datos privados, contenido que no controlas y una vía para sacar datos. Con las tres a la vez hay robo posible; con dos, no. El concepto lo enseña, con más detalle y el resto de defensas, la herramienta Agentes.
Lee la configuración, no ejecuta nada. Distingue hechos (una clave concreta: un hook, un permiso, una URL) de indicios (frases que se parecen a un ataque). Los indicios fallan mucho: un fichero sin hallazgos no es un fichero seguro.