- Crear skills pequeñas, versionables y fáciles de revisar.
- Auditar `SKILL.md`, scripts auxiliares y permisos antes de instalar.
- Evitar skills que mezclan conocimiento, ejecución y secretos.
--- name: deploy-preview description: Crea un deploy preview y resume el resultado. allowed-tools: Bash(npm run build), Bash(vercel deploy --yes), Bash(git status *) disable-model-invocation: true --- 1. Comprueba estado de git. 2. Ejecuta build. 3. Crea deploy preview. 4. Devuelve URL, commit y errores si los hay. 5. No hagas deploy a produccion.
Checklist de auditoría
- Lee el `SKILL.md` entero, no solo la descripción.
- Busca `curl`, `wget`, `nc`, `ssh`, `gh auth token`, `.env` y dominios externos.
- Revisa `allowed-tools`: evita `Bash(*)` salvo que sea local y de confianza.
- Comprueba scripts incluidos en la carpeta de la skill.
- Prueba primero en proyecto limpio, sin credenciales reales.
Si has guardado la evidencia de esta lección, continúa con «MCP seguro». Si no, repite la comprobación antes de avanzar.