@tom_doerr: 使用并行代理对代码库进行六阶段审计,以检测可利用漏洞并生成结构化报告…

X AI KOLs Timeline 工具

摘要

Cloudflare 的 security-audit-skill 是一款编码代理工具,通过六阶段管道协调并行代理审计代码库以检测漏洞,并生成结构化报告。

使用并行代理对代码库进行六阶段审计,以检测可利用漏洞并生成结构化报告。 https://github.com/cloudflare/security-audit-skill…
查看原文
查看缓存全文

缓存时间: 2026/08/27 13:38

使用并行智能体对代码库进行审计,分六个阶段检测可利用漏洞并生成结构化报告。
https://github.com/cloudflare/security-audit-skill


cloudflare/security-audit-skill

来源:https://github.com/cloudflare/security-audit-skill

security-audit

这是一项将智能体转变为安全审计员的编码智能体技能。它通过六阶段流程——侦察、漏洞挖掘、验证、报告、结构化输出和独立验证——协调多个并行智能体,以发现具有实际影响的可利用漏洞。这正是为 Cloudflare 漏洞发现系统奠定基础的核心技能,该系统的描述见于《构建你自己的漏洞狩猎框架》(https://blog.cloudflare.com/build-your-own-vulnerability-harness)。该框架已发展为多阶段、集群级系统;而本技能正是其演进的起点单一代码仓库。

功能说明

该技能以六个阶段执行结构化审计:

  1. 侦察——并行研究智能体绘制应用架构、信任边界与输入接口地图,生成 architecture.md
  2. 漏洞挖掘——多个通用智能体从不同角度(注入、访问控制、业务逻辑、密码学、功能滥用、链式攻击及通配攻击)攻击代码库。每个智能体可生成子智能体深入挖掘。
  3. 验证——独立智能体尝试推翻每项发现。对抗性审查能消除误报。
  4. 报告——生成 REPORT.md(人类可读)和 FINDINGS-DETAIL.md(中等及以上严重级别的详细追踪记录)。
  5. 结构化输出——编写符合 report-schema.jsonfindings.json,并通过 validate-findings.cjs 验证。
  6. 独立验证——全新智能体根据实际源代码验证结构化输出中的所有事实陈述。
    针对同一代码库的多次运行具有累积效果。每次运行探索不同的代码路径;该技能会读取先前的 findings.json 文件以跳过已知问题并针对漏洞盲区。

文件列表

文件用途
SKILL.md安装配置、核心原则、平台术语、工作流程概述与审计反模式
RECONNAISSANCE.md第一阶段侦察提示词与综合分析指令
HUNTING.md第二阶段编排、漏洞挖掘方法论与验证规则
ATTACK-CLASSES.md核心攻击、通配攻击与显性漏洞的提示词
MEMORY-SAFETY-AND-BINARY.md面向原生目标的内存安全、二进制与内核层漏洞挖掘类别
AI-AND-LLM.md面向大语言模型目标的提示词注入、智能体/工具交互与输出处理挖掘类别
WEB-PROTOCOL-AND-AUTH.md面向HTTP协议与认证目标的请求构造、缓存与认证协议挖掘类别
CLIENT-SIDE.md面向客户端/浏览器目标的DOM注入、消息信任、UI重放与原型污染挖掘类别
VALIDATION-AND-REPORTING.md第3-6阶段的验证、报告与验证流程
report-schema.jsonfindings.json 的JSON模式(包含确认与驳回发现结构)
validate-findings.cjs零依赖Node.js验证器,根据模式检查 findings.json

安装配置

使用 Skills CLI(https://skills.sh)安装技能:

npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit

使用 --global 进行用户级安装:

npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit \
  --global

运行 npx skills --help 查看智能体选择与非交互式选项。

使用指南

将你的编码智能体启动于(或指向)待审计代码库,然后要求其执行安全审计:

security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project

当请求匹配触发条件(安全审计、漏洞发现、渗透测试等)时,技能将自动激活。若未指定输出目录,将提示输入路径,默认值为 ~/security-audit-skill/<repo>/run-<timestamp>

前置要求

  • 支持工具调用与并行子智能体的编码智能体
  • Node.js(用于第5阶段 validate-findings.cjs 的模式验证)

设计原则

  • 仅报告可利用漏洞:每项发现需具备具体攻击场景,而非“攻击者理论上可能…”
  • 对抗性验证:验证发现的智能体必须与发现者不同
  • 严重性取决于影响:可能性×影响程度,而非偏离检查清单
  • 纵深防御缺口非漏洞:若A层防御已阻止攻击,则B层缺失仅属加固说明
  • 多次运行提升覆盖率:测试表明单次运行仅能发现多次审计总漏洞的约一半

联系方式

关于AI驱动安全工具的疑问、反馈或经验交流:[email protected]

许可证

MIT 许可证——详见 LICENSE

相似文章

大规模编排AI代码审查

Hacker News Top

Cloudflare构建了一个CI原生的AI代码审查编排系统,使用多达七个由协调器管理的专业代理,在数千个合并请求中提供结构化、准确的审查。