Repos de IA que probamos antes de instalarlos: nuestro veredicto
Cada semana aparece en redes un repo de IA con el mensaje «instala esto». Cuando lo instalas, ese código trabaja con los mismos permisos que tu agente: lee tus archivos, ejecuta comandos y a veces se actualiza solo. Aquí van las 6 comprobaciones que hacemos antes de instalar cualquiera, y lo que decidimos sobre 24 repos conocidos que ya revisamos.
- 01Qué esPor qué revisar un repo antes de instalarlo
- 02Paso a pasoLas 6 comprobaciones antes de instalar
- 03CuidadoLo que un escáner no ve
- 04DecidirLos 24 repos que revisamos y qué decidimos
- 05PromptsUn prompt para revisar un repo sin instalarlo
- 06CuidadoLo honesto
Por qué revisar un repo de IA antes de instalarlo
Un repo de IA rara vez es «solo código». Muchos son skills, plugins, hooks o servidores MCP: piezas que tu agente obedece o ejecuta por su cuenta. Si traen una instrucción que no te conviene, la sigue tu agente, con tu cuenta y en tu computadora.
Por eso revisamos cada repo de terceros antes de instalarlo, nunca después. Lo hacemos solo leyendo: no clonamos, no instalamos ni ejecutamos nada mientras revisamos. Y anotamos el veredicto con su fecha, para no tener que repetir la revisión cada vez que alguien vuelve a compartir el mismo repo.
Las estrellas no son una revisión. Un repo con miles de estrellas puede pedirte que abras permisos o editar tu configuración, y uno con 15 estrellas puede estar limpio. Lo que importa es lo que hace el código y lo que dicen sus instrucciones.
Las 6 comprobaciones antes de instalar un repo de IA
- Qué es de verdad y quién lo publica. Lee el README y mira el código, no solo el nombre. Comprueba si es un fork (copia de otro repo): la reputación del original no se hereda. Y desconfía de los números: las estrellas y los forks se pueden fabricar con cuentas desechables.
- La licencia del código y la de los modelos. Mira la licencia que muestra GitHub en la columna derecha del repo. Si no hay ninguna, según GitHub el autor se reserva todos los derechos y nadie puede reproducir ni distribuir su trabajo. Si la herramienta descarga modelos o pesos, cada uno trae su propia licencia, que puede prohibir el uso comercial aunque el código sea MIT. Y si la inteligencia corre en la nube de otra empresa, mandan los términos de ese servicio.
- Qué ejecuta al instalarse y en cada uso. Busca scripts de instalación, hooks que se disparan solos y actualizaciones automáticas (comandos como
npx paquete@latesto@alphasin versión fija). Si se actualiza solo, tu revisión vale para la versión que leíste y caduca con la siguiente. - Qué permisos trae o te pide. Claude Code lee la configuración de proyecto
.claude/settings.json(y.claude/settings.local.json) de la carpeta donde lo abres, así que un repo puede traer permisos ya aprobados. Desconfía también de un CLAUDE.md que dice «no preguntes», de instrucciones que te piden editar tu configuración y de instaladores que le pasan tus contraseñas al agente. - Si manda datos a alguien. Busca telemetría (datos de uso que se envían al autor), si viene encendida por defecto y cómo se apaga. Pregúntate qué credencial pide y qué abre si se filtra: una clave de una sola herramienta no es lo mismo que las cookies de toda tu cuenta de Google.
- Si está mantenido. Fecha del último cambio, issues abiertas sin respuesta, si tiene tests y si corren en cada cambio. Un repo joven o de una sola persona no queda descartado, pero sube la exigencia antes de usarlo en algo importante.
Si después de las seis no tienes claro qué hace, ese es el veredicto: todavía no se instala. Para lo que sí, ayuda decidir con estas cinco palabras, que son las que usamos en la tabla:
| Veredicto | Qué significa para nosotros |
|---|---|
| Adoptar | Lo aprobamos para usar, con sus condiciones |
| Pilotar | Solo en un entorno aislado y desechable, nunca en producción ni con datos de clientes |
| Minar | No lo instalamos: copiamos ideas o piezas concretas a lo nuestro |
| Evitar | Decisión tomada; no lo reabrimos sin evidencia nueva |
| Descartado | Lo revisamos y decidimos no usarlo; la revisión queda por si cambia el contexto |
Lo que un escáner no ve
Pasar las dependencias por un escáner de seguridad ayuda, pero no basta. El caso que más nos enseñó fue memU: el escáner salió limpio y su código Python también. El riesgo estaba en las instrucciones: la herramienta descargaba de su servidor, cada hora, el texto que tu agente iba a seguir, y ese texto mandaba sobre el que venía en el repo. Revisar el repo no te decía qué iba a hacer tu agente mañana.
- Lee los archivos de instrucciones como si fueran código:
SKILL.md,CLAUDE.md,AGENTS.md, guías de instalación. Ahí viven los «no pidas confirmación» y los «instálalo en una sola pasada». - Busca si descarga sus instrucciones en tiempo de ejecución. Si el texto que obedece tu agente vive en un servidor ajeno, nadie lo puede revisar por ti.
- «Sin malware» no es lo mismo que «bueno para ti». Una herramienta puede estar limpia y aun así ser un problema legal o de privacidad, por su licencia o por dónde manda tus datos.
Los 24 repos de IA que revisamos y qué decidimos
Léelo así: cada veredicto es nuestro, para nuestro caso y con su fecha. No es un juicio sobre el proyecto en general: un repo que evitamos puede servirte a ti, y uno que adoptamos puede no encajar en tu caso. Los motivos describen la versión que revisamos ese día; si el repo cambió después, el motivo puede haber dejado de aplicar. La licencia sí la comprobamos de nuevo el 03-10-2026 en la página de cada repo.
| Repo · licencia | Qué es | Veredicto | Por qué | Fecha |
|---|---|---|---|---|
| browserbase/stagehand MIT | Automatizar un navegador con IA | Adoptar | Abre Chrome con un perfil temporal, no el tuyo. Como ejecuta código escrito por el modelo, nunca lo usamos sobre tu perfil real ni sobre paneles con datos personales. | 22-08-2026 |
| D4Vinci/Scrapling BSD-3-Clause | Extraer datos de páginas web | Adoptar | Licencia permisiva y muy mantenido. Condición: en un entorno virtual del proyecto, porque en el Python global arrastra navegadores y librerías a todo lo demás. | 21-08-2026 |
| danielgatis/rembg MIT | Quitar el fondo de imágenes, sin internet | Adoptar | El código es MIT, pero cada modelo trae su licencia: el de BRIA (RMBG) no sirve para trabajo comercial sin pagar. Usamos modelos con licencia Apache-2.0 o MIT. | 26-07-2026 |
| mksglu/context-mode Elastic License 2.0 | Ahorrar contexto en Claude Code | Adoptar | Se engancha a casi todas las herramientas del agente y bloquea curl y wget para pasarlos por su sandbox: si algo se comporta raro, es lo primero que revisamos. Su licencia no es open source según OSI: permite uso interno, no ofrecerlo como servicio. | 14-07-2026 |
| projectdiscovery/nuclei MIT | Escáner de vulnerabilidades web | Adoptar | Un solo binario y plantillas firmadas. Condiciones: apagar su actualización automática de plantillas, no activar la subida de resultados a su nube y escanear solo lo que es tuyo. | 20-09-2026 |
| speaches-ai/speaches MIT | Pasar audio a texto en tu propio servidor | Adoptar | El audio no sale de tu máquina y su telemetría viene apagada. Condiciones: imagen de Docker con versión fija, no latest, y sin exponerlo a internet. | 14-09-2026 |
| czlonkowski/n8n-mcp MIT | MCP para que Claude arme flujos de n8n | Adoptar | Solo como consulta de documentación. Su telemetría viene encendida por defecto: la apagamos y fijamos la versión. Sin clave de API no toca tu n8n. | 07-07-2026 |
| pbakaus/impeccable Apache-2.0 | Skill de diseño de interfaces | Adoptar | Trae un comando que instala un hook para revisar el diseño tras cada edición. Es legítimo, pero toca tu configuración: lo dejamos apagado por defecto. | 12-07-2026 |
| zaproxy/zaproxy Apache-2.0 | Escáner de seguridad de aplicaciones web (ZAP) | Pilotar | Su telemetría viene encendida y, sin interfaz, instala actualizaciones de complementos al arrancar; la opción -silent corta las dos cosas. Pide Java 17. | 20-09-2026 |
| usestrix/strix Apache-2.0 | Agente de IA para pruebas de intrusión | Pilotar | No tiene un control técnico que compruebe que tienes permiso sobre el objetivo: solo un aviso en el README. Apuntarlo mal es atacar algo ajeno. Solo contra copias desechables. | 19-09-2026 |
| pyannote/pyannote-audio MIT | Separar quién habla en un audio | Pilotar | Los pesos que revisamos permiten uso comercial con atribución, pero se descargan tras un formulario. La versión 4 trae telemetría encendida por defecto; se apaga con PYANNOTE_METRICS_ENABLED=0. | 19-09-2026 |
| QwenLM/Qwen-MM-Plugins Apache-2.0 | Que tu agente lea imagen, audio y documentos | Pilotar | El código es libre, pero 11 de sus 12 capacidades mandan tus archivos a la nube de Alibaba. Solo la parte core corre en local sin clave. | 19-09-2026 |
| lfnovo/open-notebook MIT | Alternativa abierta a NotebookLM | Pilotar | No pide tus cookies de Google, tiene tests y CI. Pero su imagen usa una etiqueta que cambia y se descarga de nuevo en cada arranque: la revisión caduca sola si no fijas la versión. | 14-09-2026 |
| teng-lin/notebooklm-py MIT | Usar NotebookLM desde código o desde Claude | Pilotar | Código cuidado y con muchos tests, pero NotebookLM no tiene API pública: se conecta con tus cookies, que valen como tu cuenta de Google entera. Solo con una cuenta secundaria. | 14-09-2026 |
| lightpanda-io/browser AGPL-3.0 | Navegador sin interfaz para automatizar | Pilotar | No dibuja las páginas, así que no reemplaza a Playwright para todo. Su licencia AGPL obliga a compartir cambios si lo ofreces como servicio en red. | 28-07-2026 |
| alibaba/open-code-review Apache-2.0 | Revisión de código con IA | Minar | Cada vez que lo usas lanza en segundo plano una actualización que puede reinstalarlo sin preguntar (se apaga con OCR_NO_UPDATE=1). Nos quedamos con ideas sueltas, no con la herramienta. | 19-09-2026 |
| coreyhaines31/marketingskills MIT | Pack de skills de marketing para Claude | Minar | Limpio: sin permisos pre-aprobados ni MCP. No lo instalamos porque repetía skills que ya teníamos; copiamos su forma de escribir las descripciones, con las frases que diría el usuario. | 14-09-2026 |
| Hainrixz/claude-webkit MIT | Kit para crear webs con Claude Code | Minar | Traía un .claude/settings.local.json que pre-aprobaba rm, curl y chmod, y un CLAUDE.md que pedía no preguntar. Copiamos sus criterios de diseño, no el kit. | 10-07-2026 |
| NevaMind-AI/memU Propia (GitHub: «Other») | Memoria compartida entre agentes | Evitar | Las instrucciones que seguía tu agente se descargaban de su servidor cada hora, sin firma ni versión fija, y mandaban sobre las del repo. Además pedían instalar sin confirmación. | 28-07-2026 |
| ruvnet/ruflo MIT | Orquestador de agentes (antes claude-flow) | Evitar | Si no tenías su programa instalado, sus hooks ejecutaban npx --yes ruflo@alpha en cada uso de Bash o edición de archivos: código sin versión fija y sin confirmación. | 11-07-2026 |
| garrytan/gstack MIT | Pack de herramientas para Claude Code | Evitar | El código estaba limpio. Lo que evitamos es su instalación rápida: le pide al agente correr ./setup y editar tu CLAUDE.md para prohibir otra herramienta y usar la suya. | 05-08-2026 |
| blader/napkin MIT | Skill de memoria de errores por proyecto | Evitar | Lee en cada sesión un archivo .claude/napkin.md del repo. Si abres un repo ajeno que trae ese archivo, su contenido entra en tu agente. Copiamos tres reglas de higiene de memoria. | 19-07-2026 |
| gitroomhq/postiz-app AGPL-3.0 | Programar publicaciones en redes | Evitar | Para nuestro caso: alojarlo pide varios servicios (Elasticsearch y dos bases de datos) para sumar redes que ya publicamos con poco código propio. | 01-09-2026 |
| heygen-com/hyperframes Apache-2.0 | Crear video escribiendo HTML | Descartado | Ya usábamos otro sistema de video. Y sus skills le ordenan al agente actualizarse sin avisar ni preguntar («run silently, don't ask») cada vez que se usan. | 13-07-2026 |
La lista no incluye todo lo que revisamos: dejamos fuera repos poco conocidos, los que dependen de nuestra infraestructura y aquellos cuyo motivo no se resume en una línea sin perder el matiz.
Un prompt para revisar un repo sin instalarlo
Es nuestro, no de Anthropic. Úsalo en una carpeta vacía: lo importante es que Claude lea el repo sin ejecutarlo.
Revisa este repo antes de que lo instale
Cuándo usarlo: cuando alguien te comparte un repo de IA con un «instala esto» y quieres saber qué hace antes de dejarlo entrar.
Lo honesto
- Los motivos son de la fecha de cada revisión. Un repo puede corregir lo que encontramos (o empeorar) al día siguiente. El 03-10-2026 solo volvimos a comprobar que cada repo existe y su licencia; el resto no lo repetimos.
- Nuestros informes completos no son públicos. Aquí va el veredicto y su motivo resumido; el detalle de cada revisión incluye información interna que no publicamos.
- Nuestro caso no es el tuyo. Decidimos pensando en trabajo con clientes en la Unión Europea (privacidad y uso comercial). Si usas algo solo para ti, algunas de nuestras restricciones te sobran.
- La licencia que muestra GitHub es un punto de partida. A veces falta el archivo de licencia y está declarada en otro lado, o el repo tiene una licencia propia que GitHub marca como «Other». Ante la duda, abre el archivo.
- Revisar no es garantía. Leímos lo que pudimos leer; binarios grandes, dependencias de dependencias o código descargado después quedan fuera de una revisión por lectura.
Antes de instalar un repo de IA, léelo como si fuera a trabajar con tu cuenta, porque lo hará. Licencia del código y de los modelos, qué ejecuta solo, qué permisos trae, a dónde manda datos y si está mantenido. Si después de eso no sabes qué hace, la respuesta es esperar.
¿Y ahora qué?
Tres formas de seguir, según lo que prefieras.
El mensaje para tu grupo
¿Le sirve a alguien de tu equipo o de tu grupo? Cópialo tal cual o ábrelo directo en WhatsApp.
Te paso esta guía: Repos de IA que probamos (veredictos). Qué revisar antes de instalar el repo viral de la semana. https://iactn.com/arsenal/repos-de-ia-que-probamos/Fuentes, leídas el 03-10-2026
- Licensing a repository · GitHub Docs. Que sin licencia se aplican las leyes de copyright por defecto: el autor se reserva todos los derechos y nadie puede reproducir, distribuir ni crear obras derivadas.
- Settings files and precedence · Claude Code Docs. Que Claude Code lee la configuración de proyecto en
.claude/settings.jsony.claude/settings.local.json, incluidos permisos y hooks. - danielgatis/rembg · README en GitHub. Que el código es MIT, que cada modelo trae su propia licencia y que RMBG-2.0 de BRIA exige un acuerdo de pago para uso comercial.
- mksglu/context-mode · LICENSE. Que la licencia es la Elastic License 2.0.
- Las páginas públicas en GitHub de los 24 repos, enlazadas en la tabla. Que cada repo existe y la licencia que muestra el 03-10-2026. Los veredictos y sus motivos salen de nuestras revisiones internas, con la fecha de cada fila.