laravel-securitylisted
Install: claude install-skill cristiancorreau/forge
# Skill: laravel-security
Seguridad de aplicaciones Laravel: auth, autorización, validación, mass assignment,
CSRF, rate limiting, inyección SQL, XSS, secrets, uploads y deploy seguro. Actívalo al
crear o revisar cualquier endpoint, modelo, formulario o configuración que toque datos
de usuario, autenticación o producción.
Triggers: /laravel-security, "seguridad laravel", "auth laravel", "policy laravel",
"form request", "mass assignment", "sanctum o passport", "csrf laravel", "rate limit laravel",
"inyección sql laravel", "blade xss", "asegurar endpoint laravel", "deploy seguro laravel".
---
## Cuándo usar este skill
- Al crear o modificar endpoints (rutas web o API) que requieren auth o autorización.
- Al definir o cambiar modelos Eloquent (`$fillable`/`$guarded`, casts).
- Al escribir validación de input: SIEMPRE en un Form Request, nunca inline en el controller.
- Al elegir el paquete de auth (Sanctum vs Fortify vs Passport).
- Al renderizar datos de usuario en Blade (`{{ }}` vs `{!! !!}`).
- Al manejar secrets, uploads, queries crudas o cualquier `DB::raw`.
- Antes de cada deploy a producción (`APP_DEBUG=false`, `key:generate`, HTTPS, headers).
> Las versiones recientes de Laravel usan **estructura slim** (PHP 8.3+): NO existe
> `app/Http/Kernel.php`. Todo el middleware se configura en `bootstrap/app.php` dentro de
> `->withMiddleware()`. Verifica la estructura leyendo `bootstrap/app.php` en tu proyecto.
---
## 1. Autenticación — elegir el paquete correcto
No use