← rgia.tech / prompts

Arma tu propio Guardián de seguridad

El paso dos. Si ya corriste el Guardián y quieres uno a tu medida —con tus herramientas y tus propias reglas—, este prompt se lo pide a tu asistente y te lo construye paso a paso.

Antes: corre primero el Guardián Costo de operación: $0 Probado: 25 sep 2026
Ir directo al prompt ↓

1 Qué hace

Construiste algo con inteligencia artificial y funciona. La pregunta incómoda es quién lo revisó: la IA escribe rápido, y también deja puertas abiertas rapidísimo.

Este prompt le pide a tu asistente un revisor que busca, en tu propio código, los errores que ya conocemos: una llave de pagos escrita adentro, una dirección que cualquiera puede llamar sin identificarse, los datos de tus clientes guardados en la bitácora, consultas armadas pegando texto. Sin usar inteligencia artificial para revisar: son patrones, y pagar un modelo por eso es tirar el dinero.

⚠️ El orden importa: baja primero el Guardián, que ya está calibrado con errores reales. Este prompt es para hacerte el tuyo después, no para reemplazarlo.

2 El prompt

Cópialo completo. Cada paso trae su «Listo cuando», que es lo que evita que el asistente te diga que ya quedó sin enseñarte la prueba.

9 pasos · probado en Claude Code
Construi una app con IA y no se si es seguro publicarla. Quiero que me armes un GUARDIAN: un
programa chico que revise MI codigo antes de publicarlo y me diga, en mis palabras, que esta
mal y donde. Que no use IA para revisar: es buscar patrones, y pagar un modelo para eso es
tirar el dinero. Guiame tu. No soy programador. UN PASO A LA VEZ.

── REGLAS PARA TI ──
1. Un paso a la vez. Haces el paso, ME ENSENAS la salida real, y esperas mi ok. Nunca digas
   "ya quedo" sin ensenarme la prueba.
2. Cero IA en la revision. Si crees que hace falta un modelo, PARATE y explicame por que.
3. No toques mi codigo. El guardian MIRA, no arregla. Si algo se puede arreglar solo, me lo
   propones y yo decido.
4. Antes de correr algo, dime en una frase que vas a hacer y para que. Sin jerga; si usas un
   termino tecnico, explicalo en la misma frase.
5. Cada paso termina cuando puedes ENSENARME lo que dice "Listo cuando:". No antes.
   Si te pido mi ok y no te contesto, anota el supuesto y sigue; no te quedes esperando.
6. Los mensajes son para MI: "tu llave de Stripe esta escrita en el codigo" se entiende;
   "hardcoded secret detected" no.

── PASO 0 · QUE TENGO ──
Preguntame donde esta mi proyecto y recorrelo. Dime: cuantos archivos hay, de que tipos, y
cuales NO vas a revisar.
Fuera, por nombre: node_modules, .venv, venv, site-packages, dist, build, vendor, __pycache__,
.git, y las imagenes y videos. Todo eso lo bajo o lo genero una herramienta: no es codigo mio
y llena el reporte de basura que nadie vuelve a leer.
Y dime DONDE va a vivir el guardian. Si lo dejas dentro de mi proyecto se va a revisar a si
mismo —trae los ejemplos de lo que busca— y todo va a salir en rojo.
Listo cuando: veo la lista de lo que SI entra y lo que NO, y estoy de acuerdo.

── PASO 1 · LAS TRES QUE MAS DUELEN ──
Empieza con estas tres, que son las que tumban un negocio:
 a) Una LLAVE escrita dentro del codigo (de pago, de correo, de IA, de base de datos).
 b) Una puerta ABIERTA: algo que cualquiera puede llamar sin identificarse.
 c) Datos de mis CLIENTES escritos en la bitacora (correos, telefonos, tarjetas).
Por cada hallazgo: el archivo, el renglon, que es en mis palabras, y que pasa si lo dejo asi.
Listo cuando: lo corro y veo el reporte, aunque salga vacio.

── PASO 2 · ENSENAME QUE SI VE ──
Un revisor que nunca encuentra nada se parece mucho a un revisor roto.
Haz un archivo de prueba con una llave FALSA (inventada, que no sirva para nada) y ponlo
FUERA de mi proyecto, en una carpeta aparte — nunca adentro: de ahi es de donde se suben los
secretos por accidente, aunque sean falsos.
Apunta el guardian a esa carpeta, ensename que la DETECTA, y borra el archivo en este mismo
paso, no despues.
Listo cuando: veo la alerta, y luego me ensenas el listado de esa carpeta vacia.

── PASO 3 · LO DEMAS DE LA LISTA ──
Agrega, cada una con su explicacion en mis palabras:
 · La puerta de atras: que se pueda entrar como "dueno" solo porque falta un dato.
 · La base de datos con reglas abiertas: cualquiera lee o escribe.
 · Consultas armadas pegando texto (asi se roban bases enteras).
 · Codigo que se ejecuta desde algo que escribio un usuario.
 · Texto de un usuario metido directo en la pagina (asi roban sesiones).
 · Una llave o contrasena viajando en la direccion web.
 · Contrasenas guardadas tal cual, sin pasar por un candado.
 · Un chat con IA donde el usuario puede darle ordenes al sistema.
Listo cuando: corro el guardian y me sale el reporte agrupado por que tan grave es.

── PASO 4 · QUE NO GRITE EN FALSO ──
Esta es la parte que decide si lo voy a usar o no. Un detector que grita en falso se ignora
a la semana, y entonces es peor que no tener nada.
Dame una forma de marcar un hallazgo como "ya lo revise, esta bien a proposito", con una nota
corta del por que.
Dos condiciones, porque si no, no sirve:
 · La marca va en un archivo APARTE del guardian, no dentro de mi codigo: acordamos que no
   lo tocas.
 · No la guardes como "archivo y numero de renglon": en cuanto yo agregue tres lineas arriba,
   el numero cambia y el guardian se vuelve ciego. Guarda una huella del texto de ese renglon.
Listo cuando: marco un falso positivo, vuelvo a correr y ya no aparece; muevo ese renglon de
lugar y sigue sin aparecer; pero si alguien CAMBIA ese renglon, vuelve a salir.

── PASO 5 · SEMAFORO, NO SERMON ──
El reporte tiene que caber en una pantalla:
 · Cuantos problemas graves, cuantos medios, cuantos de aviso.
 · Los graves primero, con archivo y renglon.
 · Una ultima linea que diga, sin rodeos: PUEDO PUBLICAR o NO PUBLIQUES TODAVIA.
La regla, para que no la adivines: solo los GRAVES bloquean. Los medios y los avisos salen
en el reporte pero dejan publicar. Si no, nunca voy a poder publicar nada y voy a terminar
ignorando el semaforo.
Guarda tambien cada reporte en un archivo con la fecha, para poder comparar con el de la
semana pasada.
Listo cuando: veo ese resumen y entiendo en 10 segundos si publico o no.

── PASO 6 · QUE NO SE ME OLVIDE CORRERLO ──
Dame la forma mas simple de correrlo sin escribir comandos: un archivo que abro con doble
clic. Ponle un nombre SIN espacios ni acentos, que si no falla en algunas maquinas. Que se
quede en la pantalla al terminar para que yo lea el reporte.
El doble clic lo pruebo yo, tu no puedes. Lo que TU si tienes que ensenarme es que el
guardian termina "en rojo" cuando hay algo grave y "en verde" cuando no — asi lo puedo
conectar despues a mi proceso de publicar.
Listo cuando: me ensenas las dos terminaciones, la roja y la verde, y me dices que archivo
abro con doble clic.

── PASO 7 · LO QUE SE LE ESCAPA (esta es la importante) ──
Lo que NO encuentra es invisible: por eso hay que buscarlo a proposito.
Hazme un archivo-catalogo, fuera de mi proyecto, con UN ejemplo de cada cosa de la lista del
paso 3, y numerame cuantas son. Corre el guardian contra ese catalogo y dime: "la lista tiene
N, encontre N". Si falta una, dimelo — no la tapes, arreglala y volvemos a contar.
Listo cuando: veo la cuenta y cuadra, y luego borras el catalogo.

── PASO 8 · SOBRE MI CODIGO DE VERDAD ──
Corremos el guardian sobre mi proyecto y revisamos JUNTOS los tres primeros hallazgos. De cada uno dime:
 · si es real o falso, y como lo sabes,
 · que tan grave es para MI negocio, no en teoria,
 · y que haria falta para arreglarlo.
Si los tres son falsos, el guardian esta mal calibrado: lo ajustamos antes de seguir.

── AL TERMINAR ──
Resumen de 10 renglones maximo: que revisa, que NO revisa (para que yo no me confie), donde
vive, como lo corro, como marco un falso positivo, y cada cuando conviene correrlo.
⚠️ Y dimelo claro: esto revisa MI codigo, no me hace seguro. Es la primera capa, no la unica.

3 Cómo usarlo

  1. Ten tu proyecto a la mano. Lo primero que hace es preguntarte dónde está y qué carpetas NO debe revisar.
  2. No te saltes el paso 2 ni el 7. Uno le mete una llave falsa para comprobar que la detecta; el otro cuenta cuántas cosas de la lista encuentra. Sin esos dos, no sabes si tu revisor sirve.
  3. Si los tres primeros hallazgos son falsos, párale. Está mal calibrado, y un detector que grita en falso se ignora a la semana.

4 Un ejemplo real

Lo probamos sobre una app de juguete con 12 fallas plantadas a propósito, más las carpetas de basura que deja cualquier instalador. Esto fue lo que pasó:

12 fallas plantadas · 12 encontradas
✓ y cero falsos positivos, al final
Ignoró la basura, que es la mitad del trabajo
No revisó node_modules ni el entorno de Python. Si los revisa, el reporte se llena de hallazgos que no son tuyos y nadie lo vuelve a abrir.
paso 0 del prompt
la primera versión salió mal
⚠️ se le escapó una falla real y gritó en falso en una línea sana
Por eso existe el paso 7
Lo que un revisor NO encuentra es invisible por diseño. El paso 7 le pide armar un catálogo con un ejemplo de cada cosa y contar: «la lista tiene 12, encontré 12». Sin esa cuenta, te quedas con un revisor a medias creyendo que está completo.
paso 7 del prompt

5 Dónde se suele atorar

El revisor se revisa a sí mismo.

Si vive dentro de tu proyecto, encuentra los ejemplos que él mismo trae y todo sale en rojo. El paso 0 le pide decirte dónde va a vivir.

La llave falsa se queda adentro.

Meter un secreto de prueba en tu proyecto «y luego lo quitamos» es exactamente como se suben secretos por accidente. El prompt la pone fuera y la borra en el mismo paso.

Marcas un falso positivo y vuelve a salir.

Pasa cuando la marca se guarda como «archivo y número de renglón»: agregas tres líneas arriba y se pierde. Tiene que guardar una huella del texto.

6 El video

▶
Ver el Guardián corriendo y encontrando las 12 fallas.

¿Quieres el siguiente?

Te aviso cuando suba el siguiente prompt probado. Nada más, ni seguido. Te sales con un clic.

Tu correo se guarda en Netlify (donde vive esta página) y nadie más lo ve. Cada correo trae su liga para darte de baja.

¿Prefieres el que ya está hecho?

El Guardián es gratis, se baja y corre en dos minutos, y viene calibrado con errores que ya pagué yo.

Descargar el Guardián →