
Claude Code está viviendo su momento ChatGPT dentro del mundo del desarrollo, y para quienes trabajamos en ciberseguridad, esta transformación no es opcional: es urgente entenderla. En esta clase descubrirás qué es exactamente Claude Code, el agente de codificación con IA creado por Anthropic que se ejecuta en tu terminal o dentro de tu IDE, lee tus archivos, ejecuta comandos, modifica código completo y trabaja de forma autónoma siguiendo tus indicaciones.
Vas a comprender por qué esta herramienta ha capturado la atención de ingenieros de Google, abogados resolviendo casos complejos y profesionales de todos los sectores. Verás cómo funciona el bucle agéntico que la diferencia radicalmente de ChatGPT, Copilot o cualquier chatbot tradicional, y por qué representa un salto real de productividad para los equipos de ciberseguridad.
Analizaremos los dos lados de esta revolución con total honestidad. Por el lado defensivo verás cómo Claude Code puede acelerar tus revisiones de código de seguridad, detectar vulnerabilidades como inyecciones SQL o secretos expuestos, automatizar tareas repetitivas del SOC (Security Operations Center o centro de operaciones de seguridad) y construir micro-aplicaciones defensivas en minutos. Por el lado del riesgo verás las nuevas amenazas que introduce: inyección de prompt desde repositorios maliciosos, filtrado accidental de credenciales, generación de código con vulnerabilidades ocultas y una velocidad de adopción que supera con creces los controles corporativos actuales.
Al terminar esta clase tendrás el marco mental completo para entender por qué el resto del curso está estructurado como está, y por qué dominar Claude Code hoy te posiciona por delante de la mayoría de equipos de seguridad del mercado.
La mayoría de profesionales que empiezan con Claude Code se quedan a mitad de camino: lo usan como si fuera un ChatGPT sofisticado, un prompt tras otro, sin aprovechar ni una fracción del poder real que tiene la herramienta. En esta clase vas a descubrir por qué eso es un error y cuál es la ruta correcta para transformar a Claude Code en una plataforma defensiva completa al servicio de tu equipo de ciberseguridad.
Antes de meter las manos en el código y empezar a configurar, necesitas un mapa mental sólido. Aquí lo construimos. Vas a conocer los cinco pilares que extienden y compunen el poder de Claude Code: el archivo CLAUDE.md que funciona como la política de seguridad viva de tu proyecto, las Skills que actúan como procedimientos reutilizables para tareas repetitivas, los servidores MCP (Model Context Protocol o Protocolo de Contexto del Modelo) que conectan a Claude Code con tus herramientas externas y bases de datos de vulnerabilidades, los subagentes que trabajan en paralelo como un equipo coordinado, y los hooks que aplican controles automáticos sobre cada acción crítica.
Verás con claridad la diferencia entre cada componente, cuándo usar uno y cuándo otro, y por qué apilarlos correctamente convierte a Claude Code en algo radicalmente distinto a cualquier asistente de IA que hayas usado antes. También aprenderás la diferencia crítica entre el archivo CLAUDE.md y las Skills, un punto donde la mayoría se confunde.
Por último, vas a conocer los tres niveles de madurez en el uso de Claude Code y por qué la mayoría de usuarios se estanca en el nivel dos. El objetivo del curso es llevarte al nivel tres, donde Claude Code deja de ser un asistente reactivo para convertirse en un aliado defensivo proactivo integrado en tu día a día. Al terminar esta clase tendrás el mapa completo de lo que viene en las siguientes lecciones.
Cada vez que Claude Code inicia una nueva sesión, arranca completamente a ciegas: no conoce tu arquitectura, no conoce tu postura de seguridad, no sabe qué librerías apruebas ni qué patrones prohíbes. Sin guía explícita, se comporta como un desarrollador junior muy capaz pero sin ninguna capacitación, y eso, para un equipo de ciberseguridad, no es una simple molestia: es una brecha de control real.
En esta clase vas a aprender a cerrar esa brecha con el primer pilar defensivo de Claude Code: el archivo CLAUDE.md. Descubrirás cómo este sencillo archivo de texto en formato markdown se coloca en la raíz de tu proyecto y se carga automáticamente en cada sesión, funcionando como tu política de seguridad convertida en código. Aprenderás las siete secciones que todo CLAUDE.md profesional debe incluir: descripción del proyecto y clasificación de datos, reglas de seguridad no negociables, patrones prohibidos, librerías aprobadas, requisitos de compliance, comandos de verificación y checklist previo a completar cualquier tarea.
Verás una comparación directa y reveladora: el mismo endpoint de autenticación generado sin CLAUDE.md frente al generado con CLAUDE.md, y las enormes diferencias en controles de seguridad que aparecen automáticamente cuando el agente conoce tus reglas. Te llevas además un archivo CLAUDE.md de ejemplo completo, listo para adaptar a tus proyectos, y una hoja con todos los comandos usados en la clase.
Y porque como profesional de seguridad debes ser escéptico, también cubrimos las limitaciones honestas de CLAUDE.md: es guía, no enforcement en tiempo de ejecución; no reemplaza tus herramientas SAST o DAST; no sustituye la revisión humana; y solo puede prohibir patrones que ya conoces. CLAUDE.md es una capa dentro de tu defensa en profundidad, y es la forma más práctica y económica de llevar tu política de seguridad al momento más temprano posible: antes de que se escriba una sola línea de código.
En la clase anterior aprendiste a establecer tu política de seguridad con CLAUDE.md. Pero la ciberseguridad no vive solo de reglas: vive también de metodologías. Modelado de amenazas, auditorías, respuesta a incidentes, evaluaciones de cumplimiento normativo, flujos de trabajo de múltiples pasos. Toda esa experticia suele quedarse encerrada en la cabeza de tus profesionales senior y no logra escalar al resto del equipo. En esta clase vas a resolver ese problema con el segundo pilar defensivo de Claude Code: las Skills.
Las Skills son paquetes modulares y reutilizables que le enseñan a Claude Code a ejecutar un procedimiento defensivo completo con la metodología exacta de tu equipo. Escribes tu metodología una sola vez, la empaquetas como Skill, y a partir de ese momento cada profesional de tu organización que use Claude Code puede aplicar tu enfoque de forma consistente, sin desvíos y sin depender de que alguien recuerde los pasos.
Vas a aprender la anatomía completa de una Skill: nombre, descripción disparadora, condiciones de uso e instrucciones paso a paso. Verás la diferencia crítica entre CLAUDE.md y las Skills, cuándo aplicar cada uno, y cómo se complementan dentro de tu arquitectura defensiva. Aprenderás los dos niveles disponibles (a nivel proyecto para todo el equipo o a nivel usuario para todos tus proyectos), la estructura de carpetas obligatoria y las dos formas de invocar una Skill: mediante comando slash o en lenguaje natural.
Te llevas dos archivos SKILL.md completos listos para adaptar. El primero es una Skill de modelado de amenazas basada en la metodología STRIDE (siglas en inglés de suplantación, alteración, repudio, divulgación de información, denegación de servicio y elevación de privilegios), que genera automáticamente un reporte estructurado en formato markdown. El segundo es tu ejercicio propuesto: una Skill de análisis de brechas de cumplimiento normativo que puedes ajustar al estándar que necesites, ya sea PCI DSS, ISO 27001 o el marco que aplique en tu organización. También te llevas una hoja de comandos con la estructura exacta de carpetas y los pasos para verificar que tu Skill se está cargando correctamente.
Hasta ahora Claude Code ha trabajado como un agente aislado dentro de tu terminal. En esta clase eso cambia radicalmente. Vas a aprender a conectar Claude Code con el mundo exterior utilizando el tercer pilar defensivo: los servidores MCP (Model Context Protocol, o Protocolo de Contexto del Modelo).
MCP es un estándar abierto que funciona como un adaptador universal entre agentes de inteligencia artificial y herramientas externas. Piénsalo como el puente que le da a Claude Code acceso a tus escáneres de vulnerabilidades, tus sistemas de tickets, tus bases de datos, tus repositorios de código, tu documentación interna y prácticamente cualquier interfaz que tu operación defensiva ya utilice. Con MCP, Claude Code deja de ser un asistente encerrado en el terminal y se convierte en un agente conectado a todo tu arsenal defensivo.
Vas a entender la arquitectura completa de MCP con sus tres tipos de transporte: servidores locales tipo stdio para herramientas que corren en tu propia máquina, servidores HTTP remotos para servicios en la nube, y el ya deprecado SSE para casos legados. Aprenderás a listar, agregar, verificar y eliminar servidores MCP con los comandos oficiales de Claude Code, y descubrirás el Directorio Oficial de Conectores de Anthropic, el catálogo verificado desde donde deberías priorizar tus conexiones.
Y porque este curso siempre te pide ser un profesional escéptico, vas a conocer el riesgo real de conectar servidores MCP no verificados: el vector de inyección de instrucciones a través de la cadena de suministro. Aprenderás por qué la confianza en el proveedor del MCP es una decisión de seguridad, no una decisión técnica.
Al terminar la parte teórica pasamos a la práctica en vivo. Vas a conectar el servidor MCP oficial de GitHub a tu instancia de Claude Code, generar tu token de acceso personal, autorizar la conexión y ejecutar tu primera consulta defensiva real: revisar alertas de dependencias en un repositorio. Te llevas dos hojas de referencia listas para consultar: los comandos maestros de MCP y la guía paso a paso completa para conectar GitHub MCP desde cero.
Un profesional senior de ciberseguridad, cuando enfrenta una auditoría completa de un proyecto, no ejecuta todas las tareas de forma secuencial. Divide el trabajo: uno mapea la arquitectura, otro caza secretos expuestos, otro audita dependencias, otro revisa configuraciones. Cuatro cabezas trabajando en paralelo terminan mucho antes que una sola cabeza haciendo todo en serie. En esta clase vas a aprender a replicar exactamente esa dinámica dentro de Claude Code utilizando el cuarto pilar defensivo: los subagentes.
Los subagentes son instancias especializadas de Claude Code que trabajan de forma paralela e independiente bajo la coordinación de un agente principal. Cuando le das al agente coordinador una tarea con múltiples partes que no dependen entre sí, despliega automáticamente varios subagentes, cada uno con su propia especialización, y consolida los resultados en un único reporte final. En términos operativos, esto significa que puedes ejecutar una auditoría de seguridad completa de un proyecto en el tiempo que normalmente tomaría una sola de sus partes.
Vas a entender cuándo los subagentes son la herramienta correcta y cuándo son un desperdicio de tokens. Este es el error más común y más costoso al empezar con el mecanismo: emocionarse con el concepto y usar subagentes para todo. Vas a aprender los criterios concretos de decisión, las preguntas clave que debes hacerte antes de invocarlos, y por qué las tareas con dependencias entre sí son exactamente el caso donde los subagentes son la opción equivocada.
En la práctica en vivo vas a lanzar un assessment defensivo completo sobre un proyecto real usando un prompt maestro que despliega cuatro subagentes especializados. Vas a ver cómo Claude Code los ejecuta en paralelo, cómo cada uno termina en tiempos distintos y cómo el agente coordinador consolida todo en un reporte estructurado. Te llevas dos recursos listos para usar: el prompt maestro completo y una guía práctica de decisión sobre cuándo aplicar subagentes y cuándo evitarlos.
Al terminar esta clase tenés a Claude Code operando como una escuadra defensiva coordinada, no como un asistente único ejecutando tareas en serie. Y con los cuatro pilares vistos hasta aquí, tu plataforma defensiva está a un solo paso de estar completa.
Los cuatro pilares defensivos que construimos hasta ahora, CLAUDE.md, Skills, MCP y subagentes, tienen todos un elemento común: dependen de que Claude Code decida respetarlos. Son guías, procedimientos, herramientas y equipos, pero al final el agente tiene la última palabra sobre qué hace y qué no. En esta clase cerramos el círculo con el quinto y último pilar, el único que Claude Code no puede saltarse: los Hooks.
Los Hooks son disparadores automáticos que ejecutan scripts o comandos antes o después de eventos específicos del ciclo de vida de Claude Code. Cuando el agente intenta ejecutar un comando peligroso, escribir un archivo con un secreto incrustado, modificar un archivo crítico de configuración o cualquier otra acción que quieras controlar, tus hooks se disparan primero y deciden si la acción se permite o se bloquea. Es enforcement determinista, no confianza voluntaria.
Vas a entender la anatomía completa del ciclo de vida de una acción en Claude Code: los eventos PreToolUse antes de usar cualquier herramienta, PostToolUse después de ejecutarla, UserPromptSubmit cuando el usuario envía un prompt, y una veintena más de puntos de intervención posibles. Vas a aprender a configurar hooks en el archivo settings.json, entender la diferencia entre hooks globales y hooks por proyecto, y dominar el patrón matcher-command-event que estructura cada hook.
En la práctica en vivo vas a implementar tres hooks defensivos reales y probarlos uno por uno. Un firewall de bash que bloquea comandos destructivos como rm -rf o git reset --hard. Un escáner de secretos que impide que Claude Code escriba archivos con claves de API incrustadas. Y un protector de archivos críticos que bloquea cualquier intento de modificar archivos de entorno sensibles. Te llevas la configuración completa lista para copiar, los tres scripts en versiones para PowerShell y Bash, y una hoja de referencia con todos los eventos del ciclo de vida.
Y como en todo el curso, vas a conocer las limitaciones honestas: los hooks añaden latencia, son deterministas no inteligentes, no son una frontera de seguridad real ante un atacante con acceso a tu máquina, pueden tener bugs, y sobre todo, sobrecargar de hooks tu operación puede llevar a que los desarrolladores empiecen a bypassearlos. Al terminar esta clase tenés tu plataforma defensiva completa, con los cinco pilares operando juntos: política, procedimientos, herramientas, equipo y gobernanza.
Claude Code no es un asistente que solo sugiere código: es un agente autónomo con capacidad real de leer tus archivos, ejecutar comandos en tu terminal, modificar tu proyecto e interactuar con herramientas externas. Esa potencia, sin controles, sería un riesgo inaceptable para cualquier profesional de ciberseguridad. Por eso Anthropic construyó Claude Code con un modelo de defensa en profundidad, y en esta clase vas a conocer ese modelo completo antes de meterte en las profundidades de cada capa.
Vas a descubrir por qué la seguridad de un agente de inteligencia artificial no es cuestión de una sola barrera, sino de múltiples capas superpuestas donde cada una asume que las demás pueden fallar. Aprenderás las siete capas del modelo defensivo de Claude Code, de la más cercana al agente hasta la más externa: los modos de permisos, las reglas granulares de allow y deny, la frontera del directorio de trabajo, el sandboxing a nivel de sistema operativo, los hooks como refuerzo determinista, los contenedores de desarrollo y las máquinas virtuales dedicadas.
También vas a conocer las salvaguardas transversales que operan en todo momento: la verificación de confianza que impide que un repositorio malicioso ejecute código en tu máquina, el aislamiento de contexto que protege contra prompt injection cuando Claude Code trae contenido de la web, la sanitización de comandos, y el almacenamiento seguro de tus credenciales.
Al terminar esta clase vas a tener el mapa mental completo del modelo defensivo de Claude Code. Vas a entender qué protege cada capa, contra qué amenazas, y qué queda todavía bajo tu responsabilidad como profesional de seguridad. Este mapa es la base sobre la que se construyen las clases siguientes, donde vamos a profundizar en los modos de permisos, en los permisos personalizados, en Auto Mode, en el sandboxing y en los patrones peligrosos del código generado por inteligencia artificial.
Cada vez que Claude Code intenta ejecutar una acción, algo decide si te pide aprobación o no. Ese "algo" es el modo de permisos activo en tu sesión. Elegir bien qué modo usar en cada situación es la diferencia entre un flujo de trabajo productivo y una experiencia frustrante, o entre una operación segura y un incidente evitable. En esta clase vas a dominar los tres modos que vienen en el ciclo por defecto de Claude Code: Manual, Aceptar ediciones y Plan.
Vas a aprender exactamente qué ejecuta cada modo sin preguntarte y qué sigue requiriendo aprobación. Entenderás por qué Manual es el modo por defecto para trabajo sensible y código desconocido. Descubrirás qué operaciones concretas auto-aprueba el modo Aceptar ediciones dentro de tu directorio de trabajo, incluyendo los comandos de filesystem específicos que Anthropic considera seguros. Y verás cómo Plan te permite investigar y proponer cambios sin tocar una sola línea, con un flujo de aprobación de tres opciones al final del análisis.
Aprenderás también a cambiar entre modos con un atajo de teclado, a fijar un modo por defecto en tus settings, y a conocer los archivos protegidos que ningún modo auto-aprueba nunca, un guardarraíl silencioso que evita corromper tu configuración de repositorio y del propio Claude Code.
Al terminar la clase vas a tener una guía práctica de decisión clara: en qué situación aplicar Manual, cuándo pasar a Aceptar ediciones para ganar velocidad, y en qué momento arrancar con Plan para explorar antes de tocar nada. Los otros dos modos avanzados, Auto y Bypass, los tratamos en clases dedicadas más adelante en la sección.
Esta lectura es tu hoja de referencia rápida sobre los tres modos de permisos principales de Claude Code: Manual, Aceptar ediciones y Plan. Está diseñada para que la consultes en cualquier momento sin necesidad de volver a ver el video de la clase anterior. Incluye una tabla comparativa de qué auto-aprueba y qué bloquea cada modo, un árbol de decisión paso a paso para elegir el modo correcto según la tarea que tengas delante, la lista completa de comandos de solo lectura que Claude Code ejecuta sin preguntar, los comandos de filesystem que el modo Aceptar ediciones auto-aprueba dentro del working directory, la referencia de rutas protegidas y rutas críticas, las tres formas de cambiar de modo (Shift+Tab, flag de arranque y configuración permanente), y un recordatorio de buenas prácticas. Guárdala como tu recurso de consulta diario para los modos de permisos.
Los modos de permisos son la política global: deciden en bloque si Claude Code te pregunta o no. Pero hay situaciones donde necesitás más precisión que eso. Querés que ciertos comandos como npm test o git status se ejecuten sin interrumpirte, pero que git push siempre te pida aprobación, y que la lectura de archivos .env esté completamente bloqueada sin excepción. Esa granularidad es exactamente lo que aportan las reglas de permisos personalizados: allow, ask y deny.
En esta clase vas a aprender la sintaxis completa de las reglas de permisos en Claude Code: el formato Tool(specifier) con wildcards, los patrones específicos para Bash, Read, Edit, WebFetch y herramientas MCP, y sobre todo la regla de precedencia que gobierna todo el sistema: deny siempre gana, después ask, y por último allow. Vas a entender por qué un deny no puede llevar excepciones allow, y cómo diseñar tus reglas para que la seguridad nunca dependa de la especificidad del patrón.
Verás la jerarquía de archivos settings.json, desde el nivel usuario hasta el nivel managed, y cuándo conviene poner una regla en cada nivel. Vas a aprender a usar el comando /permissions dentro de la sesión para ver, agregar y eliminar reglas en tiempo real. Y vas a llevarte configuraciones de ejemplo listas para adaptar, diseñadas desde la óptica de ciberseguridad: bloquear comandos de red, proteger archivos sensibles, restringir herramientas MCP y crear un baseline seguro para equipos.
Claude Code ofrece modos que eliminan las confirmaciones manuales por completo: Auto Mode, dontAsk y bypassPermissions. En esta clase vas a entender exactamente qué hace cada uno por dentro, por qué Anthropic bloquea algunos desde la configuración de proyecto, y en qué escenarios concretos es legítimo usarlos. También vas a aprender la regla más importante de esta sección: nunca activar estos modos sin una capa de aislamiento que los contenga. Esta clase conecta directamente con la siguiente, donde vas a aprender a construir esa capa con sandboxing.
Claude Code ofrece múltiples capas de aislamiento para contener los riesgos de la ejecución automática. En esta clase vas a recorrer todas las opciones disponibles: desde el sandbox integrado que protege solo los comandos Bash, pasando por el sandbox runtime que envuelve todo el proceso, hasta los dev containers y las máquinas virtuales que proporcionan aislamiento completo del sistema. Vas a entender qué protege cada capa, qué deja expuesto, y cuál es la correcta según tu situación. Esta es la pieza que faltaba en la clase anterior: la capa que hace seguros los modos permisivos.
Los modelos de lenguaje producen código que compila, ejecuta y parece correcto, pero que frecuentemente contiene vulnerabilidades de seguridad documentadas. En esta lectura vas a conocer los patrones peligrosos más comunes que aparecen en el código generado por herramientas como Claude Code: desde credenciales expuestas y consultas SQL sin protección, hasta paquetes inventados que atacantes registran como trampas. Cada patrón incluye una explicación de por qué ocurre, un ejemplo concreto de cómo se manifiesta y la estrategia para detectarlo antes de que llegue a producción. Esta lectura es tu lista de verificación permanente para todo lo que Claude Code genere.
Claude Code incluye un comando nativo que analiza los cambios de tu rama actual y genera un reporte de seguridad con vulnerabilidades concretas, escenarios de explotación y recomendaciones de corrección. En esta clase vas a entender exactamente qué detecta /security-review, qué excluye a propósito para evitar falsos positivos, cómo funciona su proceso interno de tres fases con filtrado paralelo, y por qué su capacidad de razonar sobre el código lo diferencia de las herramientas SAST tradicionales. Al terminar vas a poder ejecutar tu primera auditoría real sobre cualquier proyecto con git.
El comando /security-review de Claude Code no es una caja negra: es un archivo de texto que podés leer, copiar y modificar. En esta clase vas a descubrir que todo el comportamiento del comando está definido en un prompt alojado en el repositorio oficial de Anthropic, vas a aprender cómo funciona el sistema de slash commands, y vas a recorrer las secciones del prompt que podés personalizar para adaptar la auditoría al contexto de tu organización: categorías de detección, exclusiones, severidades, reglas de compliance y convenciones de tu equipo. También vas a entender por qué los puestos de analista de seguridad no han muerto y cómo esta herramienta los potencia en lugar de reemplazarlos.
El comando /security-review es un punto de partida, pero las auditorías reales necesitan más: análisis de flujo de datos, revisión de autenticación, verificación cruzada de hallazgos y reportes adaptados a diferentes audiencias. En esta clase vas a construir un agente auditor completo que orquesta subagentes especializados trabajando en paralelo, donde cada uno cubre un ángulo diferente de la seguridad de tu código. Vas a recibir el prompt maestro listo para copiar a tu proyecto y vas a entender cómo integrarlo con CLAUDE.md, skills y hooks para que las auditorías se disparen automáticamente.
En este laboratorio práctico vas a montar una aplicación Flask con vulnerabilidades intencionales de las ocho categorías que estudiaste, crear cuatro subagentes especializados en flujo de datos, autenticación, dependencias y validación cruzada, configurar el prompt maestro orquestador, ejecutar tu primera auditoría completa y verificar los resultados contra una lista de dieciséis hallazgos esperados. Al terminar tenés un agente auditor funcional listo para copiar a cualquier proyecto real.
Claude Code Seguro: Programa con IA sin Riesgos de Seguridad
Claude Code puede transformar por completo tu forma de programar: puede leer tu proyecto, modificar archivos, ejecutar comandos, trabajar con herramientas externas, utilizar agentes especializados y automatizar tareas que antes requerían horas.
Pero esa capacidad también introduce un nuevo problema:
cuanto más poder le das a un agente de IA, mayor puede ser el impacto de una mala configuración.
Permisos excesivos, comandos ejecutados sin suficiente control, servidores MCP mal configurados, acceso innecesario a archivos, automatizaciones inseguras, secretos expuestos o código generado por IA con vulnerabilidades pueden convertir una herramienta extremadamente productiva en un riesgo para tu proyecto y tu entorno de desarrollo.
Este curso está diseñado para enseñarte a utilizar Claude Code de forma segura, comprendiendo qué puede hacer, qué riesgos introduce y qué mecanismos puedes configurar para mantener el control.
No se trata simplemente de aprender Claude Code.
Se trata de aprender a usar Claude Code sin sacrificar la seguridad de tu código, tus secretos, tus sistemas y tu entorno de trabajo.
La IA puede programar por ti. Pero también puede equivocarse por ti.
Cuando utilizamos asistentes tradicionales de inteligencia artificial, normalmente copiamos código, analizamos la respuesta y decidimos manualmente qué hacer con ella.
Con Claude Code el paradigma cambia.
Claude Code puede trabajar directamente sobre tu proyecto.
Puede leer archivos.
Puede modificarlos.
Puede ejecutar herramientas.
Puede interactuar con servicios externos.
Puede utilizar servidores MCP.
Puede delegar tareas en subagentes.
Puede activar automatizaciones mediante hooks.
Y dependiendo de los permisos que configures, puede tener una capacidad considerable para actuar dentro de tu entorno.
Por eso, aprender simplemente a utilizar Claude Code no es suficiente.
También necesitas comprender qué permisos estás otorgando, qué acciones pueden ejecutarse automáticamente y qué barreras de seguridad debes mantener activas.
En este curso aprenderás a construir esas barreras.
Aprende a construir una configuración segura de Claude Code
Comenzaremos comprendiendo los pilares fundamentales que permiten utilizar Claude Code de manera segura y controlada.
Aprenderás a configurar CLAUDE md para establecer instrucciones persistentes que definan cómo debe comportarse Claude Code dentro de tus proyectos.
También conocerás Claude Skills, que permiten reutilizar metodologías, procedimientos y comportamientos especializados entre distintas sesiones.
Analizaremos cómo conectar Claude Code con herramientas externas mediante servidores MCP, comprendiendo no solamente sus posibilidades, sino también los nuevos riesgos que aparecen cuando un agente obtiene acceso a servicios, herramientas y fuentes de información adicionales.
Trabajaremos además con subagentes, aprendiendo cómo dividir tareas y ejecutar procesos especializados en paralelo sin perder control sobre la operación.
Y estudiaremos uno de los mecanismos más interesantes de Claude Code desde una perspectiva de seguridad:
los hooks.
Los hooks permiten crear controles automáticos que se ejecutan antes o después de determinadas acciones, ayudándote a establecer barreras que Claude Code no puede simplemente ignorar durante su funcionamiento normal.
Controla exactamente qué puede hacer Claude Code
Una parte fundamental del curso está dedicada al sistema de permisos.
Aprenderás las diferencias entre los distintos modos de trabajo de Claude Code, incluyendo:
modo manual;
aceptación de ediciones;
modo plan;
permisos personalizados;
reglas allow;
reglas deny.
No todos los proyectos requieren el mismo nivel de autonomía.
En algunos escenarios querrás que Claude Code pueda modificar determinados archivos mientras bloqueas completamente otras acciones.
En otros proyectos necesitarás que pueda ejecutar ciertas herramientas, pero nunca acceder a determinados recursos.
El objetivo no es bloquear Claude Code hasta volverlo inútil.
El objetivo es encontrar el equilibrio entre:
automatización, productividad y seguridad.
También analizaremos cuándo puede tener sentido trabajar con menos restricciones y, especialmente, cuándo hacerlo puede convertirse en una decisión peligrosa.
Aprende a utilizar sandboxing para limitar el impacto de la IA
Claude Code puede ejecutar acciones dentro de tu entorno.
Por eso aprenderás también a utilizar sandboxing, una de las estrategias más importantes para reducir el impacto potencial de una ejecución inesperada.
Veremos cómo aislar determinadas operaciones y cómo pensar en el entorno de ejecución desde una perspectiva de seguridad.
La idea es sencilla:
si una herramienta puede ejecutar acciones automáticamente, debemos preguntarnos qué ocurriría si alguna de esas acciones fuera incorrecta.
El sandbox permite reducir ese radio de impacto.
El código generado por IA también puede ser vulnerable
Utilizar inteligencia artificial para programar no elimina los errores de seguridad.
En algunos casos simplemente cambia su origen.
Claude Code puede producir código funcional que, sin embargo, contenga decisiones inseguras.
Por eso analizaremos errores de seguridad habituales en código generado por inteligencia artificial y aprenderás a desarrollar una postura más crítica frente a las soluciones propuestas por un modelo.
El objetivo no es desconfiar de todo el código generado por IA.
El objetivo es comprender que:
código que funciona no significa necesariamente código seguro.
Un enfoque práctico, no solamente teórico
A lo largo del curso no nos limitaremos a explicar conceptos.
Trabajaremos con configuraciones, reglas y escenarios que podrás adaptar posteriormente a tus propios proyectos.
Además, aplicarás los conocimientos adquiridos en una práctica integrada, donde tendrás que combinar distintos mecanismos de protección dentro de un mismo entorno.
También trabajaremos sobre el escenario de MediTrack, una plataforma de telemedicina utilizada como caso práctico para analizar cómo proteger un proyecto donde la seguridad del entorno, del código y de la información adquiere especial importancia.
La intención es que no termines el curso simplemente sabiendo qué significa cada característica de Claude Code.
Quiero que termines sabiendo cuándo utilizarla, cómo configurarla y qué riesgo intenta reducir.
¿Qué aprenderás en este curso?
Al finalizar podrás:
utilizar Claude Code con una mentalidad orientada a seguridad;
configurar CLAUDE md para mantener instrucciones y políticas persistentes;
utilizar Claude Skills para reutilizar procedimientos y metodologías;
comprender los riesgos asociados a servidores MCP;
integrar MCP de manera más controlada;
utilizar subagentes sin perder visibilidad sobre las tareas delegadas;
implementar hooks como barreras automáticas;
comprender los diferentes modos de permisos de Claude Code;
crear reglas personalizadas allow y deny;
decidir qué acciones deberían requerir aprobación;
identificar situaciones donde eliminar restricciones puede ser peligroso;
utilizar sandboxing para aislar ejecuciones;
reconocer errores de seguridad frecuentes en código generado por IA;
diseñar una configuración de Claude Code adaptada al nivel de riesgo de cada proyecto.
¿Para quién es este curso?
Este curso está pensado para desarrolladores, programadores, profesionales de tecnología, especialistas en ciberseguridad y usuarios de Claude Code que quieran aprovechar la programación asistida por inteligencia artificial sin ignorar los riesgos que aparecen cuando un agente obtiene acceso real a un proyecto.
No necesitas ser un especialista avanzado en ciberseguridad.
El curso está diseñado para explicar los conceptos desde una perspectiva práctica y aplicada al uso cotidiano de Claude Code.
También puede resultar especialmente útil si ya utilizas herramientas de programación con IA y quieres avanzar hacia agentes más autónomos sin entregarles acceso indiscriminado a tu entorno.
Este NO es un curso de hacking con Claude Code
Es importante dejar clara una diferencia.
Este curso no está centrado en utilizar Claude Code para realizar pentesting, explotación de vulnerabilidades o ataques informáticos.
El objetivo es diferente.
Aquí estudiamos la seguridad del propio uso de Claude Code.
Aprenderás qué sucede cuando una IA deja de limitarse a responder preguntas y comienza a tener capacidad para leer archivos, editar proyectos, ejecutar comandos, utilizar herramientas y tomar determinadas acciones de forma autónoma.
Porque la próxima generación de asistentes de programación no solamente escribe código.
Actúa sobre tu entorno.
Y cuanto más autónomos sean estos agentes, más importante será aprender a establecer correctamente sus límites.
Aprovecha Claude Code sin entregarle las llaves de todo tu entorno
Claude Code puede convertirse en una de las herramientas más potentes dentro de tu flujo de desarrollo.
Pero utilizarlo correctamente implica algo más que conocer comandos y prompts.
Implica comprender permisos.
Limitar accesos.
Aislar ejecuciones.
Controlar automatizaciones.
Revisar el código generado.
Proteger secretos.
Y decidir conscientemente qué puede y qué no puede hacer la inteligencia artificial dentro de un proyecto.
Ese es precisamente el objetivo de este curso.
Aprender a aprovechar la velocidad y automatización de Claude Code manteniendo siempre una arquitectura de seguridad alrededor de su funcionamiento.
Si vas a permitir que una inteligencia artificial participe directamente en el desarrollo de tus proyectos, el siguiente paso no debería ser darle más permisos.
Debería ser aprender a controlarlos.
Bienvenido a Claude Code Seguro.