Install
$ agentstack add mcp-carosiafrancisco-svg-optimus-prime-carosia Open-source listing — not yet scanned by AgentStack. Follow the source repository for install instructions.
Security review
⚠ Flagged2 finding(s); flagged for manual review. · v0.1.0 How review works →
- • Prompt-injection patterns
- • Secret / credential exfiltration
- • Dangerous shell & filesystem operations
- • Untrusted network calls
- • Known-malicious package signatures
- high Destructive filesystem operation.
- high Pipes remote content directly into a shell (remote code execution).
What it can access
- ● Network access Used
- ✓ Filesystem access No
- ✓ Shell / process execution No
- ● Environment & secrets Used
- ✓ Dynamic code execution No
From automated source analysis of v0.1.0. “Used” means the capability is present in the source — more access means more to trust, not that it’s unsafe.
About
🛡️ Optimus Prime CarosIA
Tu antivirus para Claude Code — bloquea skills y MCP maliciosos en tiempo real
Optimus Prime CarosIA es un agente de seguridad para Claude Code y Cowork. Frena ataques antes de que se ejecuten: un hook se mete delante de cada acción que hace Claude y bloquea el robo de credenciales, los dominios maliciosos conocidos (como giftshop.club, del backdoor de Postmark), las reverse shells y los curl | bash. Además incluye un escáner que revisa tus skills y MCP contra bases de datos de amenazas y detecta updates envenenados.
> ## ⚠️ La regla de oro: revisá toda skill o MCP antes de instalarla > > La razón por la que esto existe es que las skills y los MCP no son confiables por default. El 36% de las skills públicas tienen fallas de seguridad (Snyk ToxicSkills 2025) y ataques como el backdoor de Postmark ya filtraron los mails de miles de usuarios con una sola línea de código metida en un update. > > Antes de instalar cualquier cosa — incluso esto — hacé el hábito de: > > - Abrí Claude y pedile que revise los archivos primero. Una charla rápida: qué hace cada archivo, qué permisos pide, a qué servidores se conecta, y si el comportamiento coincide con lo que dice hacer. Si algo no cierra, frená. > - Chequeá la fuente oficial. Compará los archivos contra el repo canónico. El historial de commits es tu registro de autoría — un zip de un desconocido no lo es. > - Leé el diff en cada update. Que ayer estuviera limpio no garantiza que hoy lo esté. El ataque de Postmark llegó en la v1.0.16, después de quince versiones limpias. > > Optimus automatiza la parte de runtime una vez instalado — pero la instalación es responsabilidad tuya. Hacé ese hábito innegociable, siempre, para cada skill, cada MCP, cada update.
Por qué
El ecosistema de skills de IA crece rápido — y los ataques también. El estudio ToxicSkills de Snyk encontró que el 36% de las skills tienen fallas de seguridad, incluidas 76 con payloads maliciosos confirmados. Y en septiembre 2025 el incidente de Postmark MCP se volvió el ataque de cadena de suministro canónico del ecosistema: quince versiones limpias seguidas de un update de una línea que mandaba en copia oculta cada mail saliente a phan@giftshop.club.
Un escaneo estático de la v1.0.15 no habría encontrado nada — estaba limpia. Ese es el agujero que tapa la protección en tiempo real.
Capa 1 — Bloqueo en tiempo real (lo principal)
Un hook PreToolUse corre antes de cada acción de Claude. Inspecciona la acción contra una librería local de indicadores de compromiso (IOCs) más tu allowlist, y decide permitir o bloquear:
- Rutas sensibles — lecturas de
~/.ssh/,~/.aws/,~/.env,credentials.json,/etc/shadowse bloquean. - Dominios maliciosos conocidos — hardcodeados de incidentes confirmados.
giftshop.clubviene por default y no se puede poner en la allowlist. - Servicios de exfiltración — pastebin.com, transfer.sh, webhook.site, requestbin, ngrok, serveo, URLs con IP cruda.
- Comandos peligrosos —
curl … | bash,nc -e,bash -i >& /dev/tcp/…, cadenas base64 | curl, agregados a.bashrc. - Variables de entorno sensibles —
ANTHROPIC_API_KEY,AWS_SECRET_ACCESS_KEY,GITHUB_TOKEN,DATABASE_URL, y los patrones genéricos*_API_KEY/*_SECRET/*_TOKEN/*_PASSWORD.
Cero costo de IA. Es Python local puro (~30–80 ms por acción). Solo las acciones bloqueadas agregan un mensaje corto a la conversación.
Fail-open. Si falta el archivo de IOCs, el stdin viene mal, o el hook crashea — todo cae por default en permitir. El hook nunca rompe Claude Code.
Allowlist. Los falsos positivos legítimos van en .security/optimus-allowlist.json (proyecto) o ~/.claude/optimus-allowlist.json (global). Los dominios maliciosos confirmados no se pueden sobreescribir.
Capa 2 — Escaneo estático (incluido)
- Inteligencia de amenazas — chequea cada skill y MCP instalado contra 6 bases vivas mantenidas por la comunidad: GitHub Advisory DB, vulnerablemcp.info, mcpscan.ai, Snyk, ClawHub/VirusTotal y Reddit r/ClaudeAI.
- Verificación de integridad de la fuente — antes de instalar una skill, busca el original oficial y lo compara con tu copia. Si alguien agarró una skill confiable, le metió código malicioso y la redistribuyó, Optimus caza la diferencia.
- Análisis de coherencia — analiza si todo lo que hace una skill coincide con lo que dice hacer. ¿Un optimizador de tokens que quiere leer tus claves SSH? ¿Un formateador de markdown que manda tus credenciales afuera? Optimus marca el desajuste.
- Detección de diffs en updates — guarda un snapshot de cada skill. Si un update cambia algo, lo diffea y analiza la coherencia del código nuevo. Así caza los ataques de cadena de suministro.
- Monitoreo programado — re-escanea todo cada mañana. Una skill segura ayer puede tener un CVE nuevo hoy.
Instalación — paso a paso
Requisitos
- Claude Code CLI o la app de escritorio de Claude con modo Cowork
- Python 3.8+ (para el hook de tiempo real)
jq(para el script de instalación — suele venir preinstalado en macOS,apt install jqen Linux)- Git (solo si querés clonar el repo en vez de bajar el zip)
Verificá con:
python3 --version
jq --version
Método 1 — Bajar el ZIP (el más fácil)
- Tocá el botón verde Code arriba en este repo → Download ZIP.
- Descomprimilo.
- Copiá la carpeta descomprimida a:
~/.claude/skills/optimus-prime-carosia/— para usarlo en todos tus proyectos.claude/skills/optimus-prime-carosia/— solo para el proyecto actual
- Seguí con "Activar el hook de tiempo real" más abajo.
Método 2 — Clonar el repo
# 1. Clonar
git clone https://github.com/carosiafrancisco-svg/optimus-prime-carosIA.git
cd optimus-prime-carosIA
# 2. Instalar como skill global
mkdir -p ~/.claude/skills/optimus-prime-carosia
cp -R . ~/.claude/skills/optimus-prime-carosia/
# 3. O instalar solo para el proyecto actual
mkdir -p .claude/skills/optimus-prime-carosia
cp -R . .claude/skills/optimus-prime-carosia/
Activar el hook de tiempo real
El hook es lo que te da el bloqueo en vivo. Sin él, solo tenés el escáner estático.
Desde adentro de la carpeta optimus-prime-carosia:
# Global (recomendado) — corre en todos los proyectos
bash hooks/install_hooks.sh --user
# O solo para este proyecto
bash hooks/install_hooks.sh --project
El script:
- Hace backup de tu
~/.claude/settings.jsonactual a*.optimus.bak. - Agrega el hook
PreToolUseapuntando aoptimus_preflight.py - Verifica que estén Python y
jq - Imprime una confirmación con la ruta instalada
Verificar la instalación
# 1. Confirmar que el hook quedó registrado
cat ~/.claude/settings.json | jq '.hooks.PreToolUse'
# 2. Correr los tests
cd ~/.claude/skills/optimus-prime-carosia
python3 tests/test_hook.py
Tenés que ver 20 passed. Si algo falla, la instalación no quedó limpia.
Desinstalar
bash hooks/uninstall_hooks.sh --user # o --project
rm -rf ~/.claude/skills/optimus-prime-carosia
El script de desinstalación restaura tu settings.json anterior desde el backup.
Cómo se usa
Simplemente hablale a Claude:
- "Escaneá mi proyecto por temas de seguridad"
- "¿Es seguro instalar este MCP?"
- "Fijate si esta skill fue manipulada"
- "Hacé una auditoría de seguridad"
Optimus se activa solo cuando detecta que estás por instalar algo o cuando mencionás temas de seguridad.
Cómo funciona
Optimus Prime CarosIA es una skill de Claude — un archivo .md con instrucciones que le dicen a Claude cómo actuar de agente de seguridad. El escáner estático usa las herramientas nativas de Claude (WebSearch, Read, Write, Bash, Glob, Grep) para escanear archivos, buscar en bases de datos y generar reportes. Sin dependencias externas, sin API keys, sin infraestructura.
El hook de tiempo real es un script de Python local (hooks/optimus_preflight.py) que Claude Code ejecuta antes de cada acción. Lee la acción por stdin, la compara contra la librería de IOCs (references/iocs.json) más tu allowlist, y devuelve una decisión permitir/bloquear por stdout. Sin IA, sin llamadas de red.
Todo el análisis pasa local + búsquedas web públicas (para el escaneo estático). Tu código y tus credenciales nunca salen de tu máquina.
Benchmarks (del proyecto original)
Hook de tiempo real (20 casos de regresión en tests/test_hook.py)
| Categoría | Casos | Resultado | |---|---|---| | Acciones benignas correctamente permitidas | 5 | ✅ 5/5 | | Ataques de robo de credenciales bloqueados | 4 | ✅ 4/4 | | Exfiltración de red bloqueada (incl. el IOC giftshop.club de Postmark) | 4 | ✅ 4/4 | | Comandos peligrosos bloqueados (curl\|bash, reverse shell, hijack de .bashrc) | 4 | ✅ 4/4 | | Fail-open ante input vacío / malformado | 3 | ✅ 3/3 | | Total | 20 | ✅ 20/20 |
Overhead: ~30–80 ms por acción. Cero tokens de IA en operación normal.
Legal y atribución
Este proyecto está licenciado bajo la [Licencia MIT](./LICENSE).
Si redistribuís esto, en parte o entero, tenés que mantener el aviso de copyright del archivo LICENSE intacto y mencionar al autor original.
Disclaimer
Este software se provee "tal cual", sin garantía de ningún tipo. Optimus Prime CarosIA ayuda a detectar amenazas potenciales, pero no garantiza la detección de todas las vulnerabilidades o código malicioso. Las decisiones de seguridad son responsabilidad del usuario.
Marcas
"MCP Sentinel" es el nombre elegido por su autor original. GitHub, Claude, Anthropic, Snyk y otros nombres de productos mencionados son marcas de sus respectivos dueños.
Adaptado con cariño por francisco.carosIA · Motor original por @soy-rafa
Source & license
This open-source MCP server is cataloged on AgentStack and links to its original source — we do not rehost the code.
- Author: carosiafrancisco-svg
- Source: carosiafrancisco-svg/optimus-prime-carosIA
- License: MIT
Install and usage instructions live in the source repository linked above.
Reviews
No reviews yet — be the first.
Write a review
Versions
- v0.1.0 Imported from the upstream source.