@tom_doerr: 使用并行代理对代码库进行六阶段审计,以检测可利用漏洞并生成结构化报告…
摘要
Cloudflare 的 security-audit-skill 是一款编码代理工具,通过六阶段管道协调并行代理审计代码库以检测漏洞,并生成结构化报告。
查看缓存全文
缓存时间: 2026/08/27 13:38
使用并行智能体对代码库进行审计,分六个阶段检测可利用漏洞并生成结构化报告。
https://github.com/cloudflare/security-audit-skill
cloudflare/security-audit-skill
来源:https://github.com/cloudflare/security-audit-skill
security-audit
这是一项将智能体转变为安全审计员的编码智能体技能。它通过六阶段流程——侦察、漏洞挖掘、验证、报告、结构化输出和独立验证——协调多个并行智能体,以发现具有实际影响的可利用漏洞。这正是为 Cloudflare 漏洞发现系统奠定基础的核心技能,该系统的描述见于《构建你自己的漏洞狩猎框架》(https://blog.cloudflare.com/build-your-own-vulnerability-harness)。该框架已发展为多阶段、集群级系统;而本技能正是其演进的起点单一代码仓库。
功能说明
该技能以六个阶段执行结构化审计:
- 侦察——并行研究智能体绘制应用架构、信任边界与输入接口地图,生成
architecture.md。 - 漏洞挖掘——多个通用智能体从不同角度(注入、访问控制、业务逻辑、密码学、功能滥用、链式攻击及通配攻击)攻击代码库。每个智能体可生成子智能体深入挖掘。
- 验证——独立智能体尝试推翻每项发现。对抗性审查能消除误报。
- 报告——生成
REPORT.md(人类可读)和FINDINGS-DETAIL.md(中等及以上严重级别的详细追踪记录)。 - 结构化输出——编写符合
report-schema.json的findings.json,并通过validate-findings.cjs验证。 - 独立验证——全新智能体根据实际源代码验证结构化输出中的所有事实陈述。
针对同一代码库的多次运行具有累积效果。每次运行探索不同的代码路径;该技能会读取先前的findings.json文件以跳过已知问题并针对漏洞盲区。
文件列表
| 文件 | 用途 |
|---|---|
SKILL.md | 安装配置、核心原则、平台术语、工作流程概述与审计反模式 |
RECONNAISSANCE.md | 第一阶段侦察提示词与综合分析指令 |
HUNTING.md | 第二阶段编排、漏洞挖掘方法论与验证规则 |
ATTACK-CLASSES.md | 核心攻击、通配攻击与显性漏洞的提示词 |
MEMORY-SAFETY-AND-BINARY.md | 面向原生目标的内存安全、二进制与内核层漏洞挖掘类别 |
AI-AND-LLM.md | 面向大语言模型目标的提示词注入、智能体/工具交互与输出处理挖掘类别 |
WEB-PROTOCOL-AND-AUTH.md | 面向HTTP协议与认证目标的请求构造、缓存与认证协议挖掘类别 |
CLIENT-SIDE.md | 面向客户端/浏览器目标的DOM注入、消息信任、UI重放与原型污染挖掘类别 |
VALIDATION-AND-REPORTING.md | 第3-6阶段的验证、报告与验证流程 |
report-schema.json | findings.json 的JSON模式(包含确认与驳回发现结构) |
validate-findings.cjs | 零依赖Node.js验证器,根据模式检查 findings.json |
安装配置
使用 Skills CLI(https://skills.sh)安装技能:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
使用 --global 进行用户级安装:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
运行 npx skills --help 查看智能体选择与非交互式选项。
使用指南
将你的编码智能体启动于(或指向)待审计代码库,然后要求其执行安全审计:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
当请求匹配触发条件(安全审计、漏洞发现、渗透测试等)时,技能将自动激活。若未指定输出目录,将提示输入路径,默认值为 ~/security-audit-skill/<repo>/run-<timestamp>。
前置要求
- 支持工具调用与并行子智能体的编码智能体
- Node.js(用于第5阶段
validate-findings.cjs的模式验证)
设计原则
- 仅报告可利用漏洞:每项发现需具备具体攻击场景,而非“攻击者理论上可能…”
- 对抗性验证:验证发现的智能体必须与发现者不同
- 严重性取决于影响:可能性×影响程度,而非偏离检查清单
- 纵深防御缺口非漏洞:若A层防御已阻止攻击,则B层缺失仅属加固说明
- 多次运行提升覆盖率:测试表明单次运行仅能发现多次审计总漏洞的约一半
联系方式
关于AI驱动安全工具的疑问、反馈或经验交流:[email protected]
许可证
MIT 许可证——详见 LICENSE
相似文章
@tom_doerr: 为AI编码智能体封装高级工程师工作流程 https://github.com/addyosmani/agent-skills…
一个GitHub仓库,为AI编码智能体打包生产级工程技能,将高级工程师工作流程和质量门控编码为斜杠命令(如/spec、/plan、/build等),并包含Claude Code、Cursor及其他工具的设置说明。
@_mattata: Anthropic 发布了一个相当简洁的代码审计工具,用于识别具有潜在安全影响的漏洞。它…
Anthropic 发布了一个开源代码审计参考工具,用于使用 Claude 进行自主漏洞发现和修复,涵盖了 recon→find→triage→report→patch 流程,主要针对 C/C++ 内存漏洞。它是一个模板/参考实现,而非生产就绪产品,同时还提供名为 Claude Security 的托管选项。
@aarondfrancis: 审计代码库的好方法:• 一个强大的编排器清点每个子系统 • 它发送新的只读代理…
一种使用强大的编排器和只读代理,配合DSA提示来审计代码库的方法,一夜之间在55个子系统中发现了93个机会。
@tom_doerr:基于多智能体团队和 TDD 的 Claude Code 脚手架 https://github.com/alinaqi/claude-bootstrap…
Maggy v5.0 是一款开源 CLI 框架,它将 Claude Code 升级为具备多智能体编排、TDD 循环及内置安全协议的自主工程平台。该框架通过容器化智能体团队、跨机器同步和自动化质量门禁,实现了结构化的工作流。
大规模编排AI代码审查
Cloudflare构建了一个CI原生的AI代码审查编排系统,使用多达七个由协调器管理的专业代理,在数千个合并请求中提供结构化、准确的审查。