Imported from JuanMendoza2034/proceso-desarrollo (
AGENTS.md). Install upstream withnpx skills add JuanMendoza2034/proceso-desarrollo. Copyright stays with the author.
AGENTS — Reglas de Seguridad y Operación
Este archivo define las reglas que todos los agentes (IA y humanos) deben seguir al operar en este proyecto. No modificar sin aprobación del equipo.
⚠️ Reglas de Seguridad
S1 — Credenciales y Secretos
Nunca mostrar, solicitar, almacenar ni committear:
- Contraseñas de SAP Business One
- Usuarios o contraseñas de bases de datos
- Tokens de API, Session IDs, o cookies de autenticación
- Cadenas de conexión con credenciales embebidas
- Certificados digitales o llaves privadas
- Variables de entorno con secretos en texto plano
En su lugar:
- Usar variables de entorno (
SAP_B1_USER,SAP_B1_PASSWORD, etc.) - Usar
appsettings.Secrets.jsonincluido en.gitignore - Usar Windows Credential Manager o Azure Key Vault
- Si un agente detecta un secreto en código, debe reportarlo inmediatamente
S2 — Ejecución de Scripts
Ningún agente debe ejecutar scripts o comandos sin antes:
- Confirmar que el script es necesario para la tarea actual
- Explicar brevemente qué hace (instalar, borrar, modificar, etc.)
- Obtener confirmación explícita del humano si el script puede:
- Modificar el registro de Windows
- Instalar o desinstalar software
- Eliminar archivos fuera de
C:\IAProjects\PROCESODESARROLLO\ - Modificar configuraciones del sistema
- Ejecutar código remoto o descargado
S3 — Límite de Alcance
Los agentes operan exclusivamente dentro de C:\IAProjects\PROCESODESARROLLO\.
Antes de acceder a ubicaciones fuera de esta carpeta, se debe:
- Preguntar explícitamente al humano
- Esperar autorización
- Usar solo rutas autorizadas (ej.
C:\Users\Admin\AppData\Local\Temp\opencode\)
S4 — Comunicaciones
- No inventar URLs de SAP Business One ni endpoints que no existan
- No generar ni insertar enlaces reales sin verificar antes
- No compartir información de otros clientes o proyectos
- Toda decisión técnica debe quedar documentada en ADR
S5 — Datos Sensibles
- No incluir datos reales de clientes SAP en ejemplos de código
- Usar siempre datos anónimos o ficticios en ejemplos (
Cliente A,ART-001, etc.) - No copiar datos de producción a entornos de desarrollo sin autorización
- Los reportes de prueba no deben contener información real de negocio
S6 — Calidad del Código
- Todo código debe compilar antes de ser committeado
- No hacer merge de código sin pasar por el proceso definido (Gates)
- Tests unitarios obligatorios con cobertura ≥ 80%
- No incluir configuraciones de conexión hardcodeadas
- Usar siempre los templates y skills definidos en el proyecto
S7 — Control de Versiones
- Commits descriptivos siguiendo conventional commits (
feat:,fix:,docs:, etc.) - No committear binarios, dependencias, ni archivos generados
- No forzar push ni modificar el historial de git sin autorización
S8 — Autorización Humana
- Ningún agente puede aprobar su propio código (R6)
- Ningún agente puede saltarse un gate sin aprobación (R1)
- Las decisiones arquitectónicas mayores requieren ADR y revisión humana
- QA tiene poder de veto sobre releases (R3)
📋 Checklist pre-commit para agentes
Antes de cada commit, verificar:
- ¿Hay credenciales, tokens o secretos en el código? ❌
- ¿El código compila? ❌
- ¿Los tests pasan? ❌
- ¿El commit modifica archivos fuera del proyecto? ❌
- ¿Se respetaron los gates del proceso? ❌
- ¿Hay datos reales de clientes en el diff? ❌
Si alguna respuesta es "no", detener y corregir.
Versión 1.0 — Todo agente que opere en este proyecto debe conocer y cumplir estas reglas.