README.md
Catalogo de plugins, skills, MCP y repos imprescindibles
Que es
Una guia operativa para equipar Claude Code y Claude Desktop con extensiones (skills, servidores MCP, plugins) sin abrir agujeros de seguridad. El nucleo del producto no es una lista de nombres de moda: es el protocolo de auditoria e instalacion segura, porque una lista cerrada de extensiones caduca en meses y el ecosistema ya ha tenido incidentes reales de extensiones maliciosas robando credenciales. El catalogo por categorias acompana al protocolo, siempre anclado a fuentes oficiales verificables (anthropics/skills, modelcontextprotocol/servers).
Incluye:
docs/protocolo-auditoria-instalacion.md: el protocolo completo, primero que el catalogo.docs/catalogo-categorias.md: categorias del kit imprescindible ancladas a fuentes oficiales, sin nombres inventados ni cifras no verificadas.docs/prompts.md: los cuatro prompts exactos (auditoria previa, instalacion guiada, revision trimestral, adaptacion de recursos de comunidad) mas el comando de alta por linea de comandos.configs/.mcp.json: plantilla literal para la raiz de un proyecto (filesystem restringido, github con token de permisos minimos, base de datos).configs/claude_desktop_config.json: plantilla literal para Claude Desktop (%APPDATA%\Claude\claude_desktop_config.json).scripts/validar_configs.py: valida que ambas plantillas son JSON correcto antes de usarlas..env.example: nombres de las variables de entorno que hacen falta, sin valores.
Como se monetiza
- Guia de pago (venta directa). Documento/repo listo para vender a quien quiera equipar Claude sin exponerse a extensiones maliciosas: protocolo, prompts y plantillas de configuracion ya redactadas.
- Comunidad o club privado. Actualizaciones periodicas del catalogo (el ecosistema MCP rota) como beneficio recurrente de una membresia existente del perfil IA.
- Consultoria de setup. Sesion de auditoria e instalacion guiada 1:1 aplicando este mismo protocolo sobre el stack real de un cliente (que MCPs instalar, con que permisos, verificacion incluida).
Precio (propuesta)
RANGO HIPOTESIS, sin validar contra mercado ni competencia real:
- Guia/plantillas en venta directa: 15-35 EUR (pago unico).
- Sesion de consultoria de setup (1-2 horas): 60-150 EUR.
- Add-on dentro de un club/membresia existente: sin precio propio, valor incluido.
Estas cifras son un punto de partida para decidir, no un dato de mercado confirmado.
Quickstart
- Lee primero
docs/protocolo-auditoria-instalacion.mdcompleto. No instales nada del catalogo sin pasar por ahi. - Copia la plantilla que corresponda a tu caso:
- Proyecto de Claude Code: copia
configs/.mcp.jsona la raiz de tu proyecto. - Claude Desktop: copia
configs/claude_desktop_config.jsona%APPDATA%\Claude\claude_desktop_config.json. - Sustituye cada placeholder entre corchetes (rutas, token, cadena de conexion) por tus valores reales. No dejes secretos reales en un archivo versionado; usa variables de entorno o un
.envlocal ignorado por git (ver.env.exampley.gitignore). - Valida el JSON antes de usarlo:
python scripts/validar_configs.py. - Reinicia Claude Code o Claude Desktop y pide "lista los servidores MCP activos" para confirmar el alta.
- Antes de instalar cualquier cosa fuera de este catalogo (plugin, skill de comunidad, otro MCP), corre el Prompt 1 de
docs/prompts.md.
REQUIERE DEL DUENO
- Decidir la licencia real (ver
LICENSE, hoy es un placeholder con recomendacion). - Fijar el precio final tras validar contra el mercado (la seccion de precio de arriba es una hipotesis de partida).
- Elegir el canal de venta/distribucion (Gumroad, comunidad propia, landing existente, etc.).
- Aportar los valores reales para los placeholders de
configs/.mcp.jsonyconfigs/claude_desktop_config.jsoncuando use estas plantillas en un proyecto propio (token de GitHub, cadena de conexion de base de datos, rutas de carpetas permitidas): ninguno de esos valores existe en este repositorio. - Confirmar periodicamente (revision trimestral, Prompt 3) que los nombres de paquete del catalogo siguen vigentes en
modelcontextprotocol/servers, porque el ecosistema cambia rapido y este documento no se actualiza solo.
docs/catalogo-categorias.md
Catalogo por categorias (anclado a fuentes oficiales)
Este catalogo no es una lista cerrada de nombres: el ecosistema de extensiones cambia rapido y una lista fija caduca en meses. Por eso cada categoria se ancla a una fuente oficial verificable donde confirmar el nombre y el estado vigente ANTES de instalar. No se listan aqui repositorios de terceros ni cifras de adopcion que no esten confirmados en el manual fuente.
Fuentes oficiales de referencia (primera parada, siempre)
- Documentacion oficial de Claude Code (Anthropic): capacidades nativas antes de instalar nada.
- Repositorio
anthropics/skillsen GitHub: skills de referencia mantenidas por el fabricante; es el estandar de como se escribe una skill seria. - Repositorio
modelcontextprotocol/serversen GitHub: servidores MCP de referencia del protocolo y enlace al resto del ecosistema. Punto de partida para verificar si existe conector oficial de tu herramienta.
Categorias del kit imprescindible
Instala solo lo que tu trabajo real pida. Verifica el nombre exacto del paquete en las fuentes de arriba antes de dar de alta cualquiera de estas categorias.
- Control de versiones (GitHub). El MCP o la integracion de GitHub. Imprescindible si trabajas con repositorios: Claude lee issues, PRs y actua sobre ellos. Token con permisos minimos (repo de lectura salvo necesidad justificada).
- Base de datos (Postgres / Supabase). El MCP oficial de tu base, en solo lectura salvo necesidad justificada.
- Navegador. Un MCP de automatizacion de navegador; Playwright es el estandar de facto para abrir webs, hacer capturas y probar paginas propias.
- Gestor de conocimiento. El MCP oficial de Notion, Obsidian u otra herramienta si el trabajo diario vive ahi.
- Documentacion actualizada de librerias. Un MCP de documentacion (categoria tipo Context7) que inyecta docs vigentes al programar, para reducir codigo basado en versiones antiguas que el modelo recuerda de memoria.
- Skills propias. Las escritas a medida del propio flujo de trabajo. Lo hecho a medida vale mas que lo generico; usa
anthropics/skillscomo referencia de formato, no como fuente a copiar literal.
La cantera de la comunidad (con guantes)
Las colecciones tipo "awesome claude code" en GitHub son un punto de inspiracion, no un catalogo de instalacion directa. Regla de la cantera: el material de comunidad se LEE integro y se ADAPTA a la version propia con el Prompt 4; nunca se instala a ciegas. Una skill son instrucciones que el agente obedecera: leerlas todas antes de darselas.
Por que el protocolo pesa mas que la lista
El propio manual fuente (V2, Regla 5) marca esto de forma explicita: un catalogo de nombres cerrados caduca en meses y ha habido incidentes de extensiones maliciosas en el ecosistema. La lista de esta pagina sirve para orientar categorias; la decision real de instalar algo pasa siempre por protocolo-auditoria-instalacion.md.
docs/prompts.md
Prompts exactos
Prompt 1 - Auditoria previa a instalar
Voy a evaluar esta extension antes de instalarla: [NOMBRE Y URL DEL REPOSITORIO O MARKETPLACE].
Audita sin instalarla: 1) Quien la mantiene y que historial tiene (actividad, issues, comunidad)? 2) Lee su codigo o instrucciones: que permisos y accesos pide exactamente? Lista cada uno con su justificacion aparente. 3) Pide algo que su funcion declarada NO necesita? 4) Contiene instrucciones de red hacia dominios de terceros? Cuales? 5) Veredicto: INSTALAR (con que configuracion de minimo permiso) / INSTALAR EN PRUEBA AISLADA / NO INSTALAR, y el porque en dos lineas.
Si no puedes verificar algo, dilo como no-verificado: no lo des por bueno.
Prompt 2 - Instalacion guiada de un MCP
Quiero instalar el servidor MCP de [HERRAMIENTA] en Claude Code. Busca su documentacion oficial vigente y guiame: 1) comando exacto de instalacion/configuracion, 2) que credenciales necesita, de que pantalla salen y donde las pongo yo (no me las pidas por el chat), 3) configuracion de minimo permiso (solo lectura si existe), 4) como verifico que funciona con una operacion inofensiva. Si hay version oficial del fabricante y versiones de terceros, usa la oficial y dime como las distinguiste.
Prompt 3 - Revision trimestral del arsenal
Lista todas mis skills, servidores MCP y plugins activos (globales y de este proyecto). Para cada uno: cuando lo use por ultima vez (si puedes saberlo) y que permisos tiene? Clasifica: MANTENER (uso real), REDUCIR PERMISOS (funciona pero con mas acceso del necesario), ELIMINAR (sin uso o redundante). No elimines nada tu: dame la lista y los comandos, y yo decido.
Prompt 4 - Convertir un recurso de comunidad en version propia
He encontrado esta skill/config de la comunidad: [PEGA EL CONTENIDO INTEGRO].
1) Explicame que hace linea a linea en lenguaje llano, senalando cualquier instruccion que toque red, archivos fuera del proyecto o credenciales. 2) Adaptala a mi caso: [TU CONTEXTO Y REGLAS]. 3) Elimina todo lo que no necesito. Entregame mi version limpia y que probar para verificarla.
Alta por linea de comandos (alternativa a los archivos, para Claude Code)
claude mcp add cerebro -- npx -y @modelcontextprotocol/server-postgres "postgresql://[USUARIO]:[CONTRASENA]@localhost:5432/[BASE]"
Tras cualquier alta: reinicia Claude Code y verifica con "lista tus herramientas/servidores MCP activos".
docs/protocolo-auditoria-instalacion.md
Protocolo de auditoria e instalacion segura
Este protocolo va antes que el catalogo porque asi lo exige el manual fuente (Regla 5): un listado de nombres cerrados caduca en meses y el ecosistema de extensiones de Claude ya ha tenido incidentes reales de extensiones maliciosas que roban credenciales. Cada skill, servidor MCP o plugin que instalas es codigo o instrucciones de terceros ejecutandose con tus permisos y tus datos.
Que es cada tipo de pieza
| Pieza | Que es | Cuando se usa |
|---|---|---|
| Skill | Archivo de instrucciones (SKILL.md) que Claude ejecuta como procedimiento | Procesos repetibles propios: auditorias, arranques, revisiones |
| Servidor MCP | Conector que da acceso a un sistema externo (base de datos, navegador, Notion) | Cuando Claude necesita leer o tocar algo fuera del chat |
| Plugin | Paquete que agrupa skills, agentes y MCPs listos para instalar juntos | Capacidad completa sin montarla pieza a pieza |
| Repositorio de recursos | Coleccion en GitHub de skills/agentes/configs de la comunidad | Cantera: se estudia y se adapta, nunca se instala a ciegas |
Diagrama de decision
Necesidad concreta detectada
-> Procedimiento repetible: escribe tu propia skill
-> Acceso a sistema externo: servidor MCP
-> Capacidad completa: plugin
Servidor MCP o plugin -> Auditoria previa (ver Prompt 1)
1) Fuente: oficial o comunidad con historial verificable
2) Permisos pedidos frente a funcion declarada
3) Minimo privilegio: solo lectura si basta
Pasa las tres -> Instalar en UN proyecto de prueba primero
No pasa alguna -> NO se instala
Instalado en prueba -> Probar: hace lo que dice y nada mas
Comportamiento limpio -> Adoptar; revisar tras cada actualizacion
Comportamiento raro -> Desinstalar, auditar en retrospectiva, rotar credenciales expuestas
Senales de descarte inmediato
- Pide credenciales que su funcion declarada no necesita.
- Instrucciones que mencionan enviar datos a dominios de terceros ajenos a la funcion.
- Repositorio sin historial ni comunidad activa.
- Pide permisos de escritura donde la lectura basta.
- Instrucciones ofuscadas o codificadas.
Los dos archivos de configuracion de MCP
.mcp.jsonen la raiz de un proyecto: MCPs de ESE proyecto, compartible con el equipo (revisa que no viaje con secretos reales; usa.gitignore).claude_desktop_config.jsonpara Claude Desktop, en%APPDATA%\Claude\claude_desktop_config.json.- Ambos comparten el mismo formato interno
mcpServers.
Reglas de seguridad de ambos archivos:
- El servidor de filesystem solo recibe las carpetas listadas en
args: la carpeta del proyecto, jamas la raiz del disco. - Los tokens van con permisos minimos y estos archivos nunca se suben a git con secretos reales dentro.
- Los nombres de paquete son los servidores de referencia del protocolo: verifica en
modelcontextprotocol/serversque siguen vigentes antes de instalar, porque el ecosistema rota.
Verificacion tras cada alta
- Reinicia Claude Code o Claude Desktop.
- Pide "lista los servidores MCP activos".
- Ejecuta una operacion inofensiva de lectura antes de confiar en el conector.
Revision periodica
Cada trimestre, ejecuta el Prompt 3 (ver prompts.md): lo que no se usa, fuera. Menos superficie instalada es menos riesgo. Una extension sana hoy puede comprometerse o cambiar de manos manana; eso ya ha ocurrido en el ecosistema.
Regla fail-closed
Ante la duda sobre una extension, la respuesta es NO instalar. Ningun beneficio de una skill o un MCP compensa unas credenciales robadas o un proyecto contaminado. Lo oficial primero, lo auditado despues, lo dudoso jamas.