Intent:
Auditar el código contra OWASP Top 10 (inyección SQL, XSS, CSRF, exposición de datos sensibles) y verificar que ningún secreto aparece en logs o respuestas de error.
Rationale:
Tag security puro: security-reviewer lidera la auditoría OWASP; python-reviewer valida los fixes y el código de los parches resultantes. security-reviewer cierra el loop.
security-reviewer
→
python-reviewer
/orchestrate custom "security-reviewer,python-reviewer" "[Plan: ejemplo/input/brief.md#step-6] Auditar codebase contra OWASP Top 10: SQL injection via SQLAlchemy, XSS en responses, CSRF, exposición de emails/IPs en logs, security headers HTTP; verificar que JWT_SECRET y API keys no aparecen en logs ni error responses; Acceptance: cero hallazgos críticos OWASP; grep de secretos en logs devuelve vacío; security headers validados con curl"