Claude Code Templates: catálogo de configuración, no runtime de modelos
Seguridad de plantillas: hooks, MCP y conversaciones
Inspecciona ejecución y acceso remoto antes de habilitar funciones de comodidad.
Qué aprenderás
- Revisar componentes activos
- Proteger conversaciones
- Conservar recuperación revisable
Antes de empezar
- Conocimientos básicos de npm y Git
- Proyecto desechable y configuración conservada
Rastrea procedencia y diferencias sin ejecutar el contenido instalado.
Conclusiones clave
- No todo es texto pasivo.
- Un túnel cambia la exposición.
- Rollback de configuración no revierte acciones.
Revisar componentes activos
Hooks pueden ejecutar comandos y MCP añadir servicios. Lee rutas, argumentos y permisos antes de instalar: las instrucciones participan en la frontera de confianza.
No instales un stack completo por un ejemplo con --yes. Añade un componente necesario cada vez y conserva permisos reales del host.
Proteger conversaciones
El README ofrece chats locales y túnel remoto. Las conversaciones pueden contener código o secretos; revisa autenticación y exposición antes de abrir acceso.
No se auditó autenticación del túnel ni se lanzó dashboard. La descripción comercial de acceso seguro no es un resultado demostrado por esta serie.
Conservar recuperación revisable
Guarda configuración previa y acciones redactadas. Ante autoridad inesperada, pausa el flujo e inspecciona archivos antes de conceder permisos.
Revertir archivos no retira solicitudes externas ni hooks ejecutados. Rota credenciales expuestas y revisa efectos fuera del repositorio por separado.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Lee componentes con comandos.
- 2
Mantén chats privados hasta revisión.
- 3
Registra efectos externos.
Ejemplo para copiar
component_review:
executable: inspect
credentials: minimum-scope
hooks: explicitly-approved
conversation_tunnel: disabled-until-reviewedPreguntas frecuentes
¿dry-run es un sandbox?
No. Es una opción por ruta, no aislamiento del sistema.
¿Se verificó el túnel?
No. Requiere revisión independiente de acceso y datos.
Fuentes
- Claude Code Templates / README.mdFuente verificada 2026-09-23
- Claude Code Templates / cli-tool/bin/create-claude-config.jsFuente verificada 2026-09-23
- Claude Code Templates / cli-tool/src/index.jsFuente verificada 2026-09-23