owasp-security-frontendlisted
Install: claude install-skill JoseLuis21/claude-plugins
# OWASP en el frontend
Las mismas diez categorías del Top 10, pero el frontend falla en sitios distintos que el
backend: casi todo se concentra en XSS, en dónde guardas la sesión y en lo que se te escapa
dentro del bundle.
Para la parte de servidor —queries, autorización de servicio, SSRF entre servicios— usa
`/backend:owasp-security`. Esta skill cubre el navegador y la capa de servidor que vive
dentro del framework de frontend (Server Actions, route handlers, middleware).
## La regla que ordena todo lo demás
**El código que corre en el navegador es público y está bajo control del usuario.** No es una
opinión: cualquiera abre las devtools, edita el bundle, quita un `if` y repite la petición con
curl. De ahí salen las tres reglas que no se negocian:
1. **Toda validación del cliente es usabilidad, no seguridad.** Se duplica en servidor. Siempre.
2. **Todo secreto que llegue al bundle está publicado.** No hay forma de ofuscarlo.
3. **Ocultar la UI no protege el endpoint.** Si el botón de admin está escondido pero la ruta
responde, no hay control de acceso.
## Mapa rápido
| Lo que estás tocando | Dónde suele romperse |
|---|---|
| Renderizar contenido que viene del usuario o de una API | XSS (§1) |
| Login, sesión, refresh de token | Almacenamiento de sesión (§2), CSRF (§4) |
| Variables de entorno, claves de API, feature flags | Secretos en el bundle (§3) |
| Formulario que muta estado, Server Action | CSRF (§4), autorización (§5) |
| Route handler, middleware, `next/i