
مهارة وكيل برمجة لعمليات تدقيق أمني متعددة المراحل مع نتائج قابلة للقراءة آليًا تم التحقق منها بشكل مستقل
مهارة لوكلاء البرمجة تحوّل وكيلك إلى مدقّق أمني. تنسّق عدة وكلاء متوازيين عبر خط أنابيب من ست مراحل -- الاستطلاع، الصيد، التحقق، إعداد التقارير، المخرجات المنظمة، والتحقق المستقل -- للعثور على ثغرات قابلة للاستغلال ذات تأثير حقيقي.
هذه هي المهارة التي أرست الأساس لمنظومة اكتشاف الثغرات في Cloudflare، والموصوفة في ابنِ منظومة اكتشاف الثغرات الخاصة بك. نمت المنظومة لتصبح نظامًا متعدد المراحل يعمل على مستوى الأسطول؛ وهذه المهارة هي نقطة البداية أحادية المستودع التي تطوّرت منها.
تشغّل المهارة تدقيقًا منظمًا عبر ست مراحل:
architecture.md.REPORT.md (قابلة للقراءة البشرية) وFINDINGS-DETAIL.md (تتبعات تفصيلية للنتائج بمستوى MEDIUM فأعلى).findings.json بما يتوافق مع report-schema.json، ويُتحقق منها عبر validate-findings.cjs.عمليات التشغيل المتعددة على المستودع نفسه تراكمية. كل تشغيل يستكشف مسارات شيفرة مختلفة؛ وتقرأ المهارة ملفات findings.json السابقة لتتخطى المشكلات المعروفة وتستهدف الفجوات.
ثبّت المهارة باستخدام واجهة سطر الأوامر Skills:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
استخدم --global للتثبيت على مستوى المستخدم:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
شغّل npx skills --help للاطلاع على خيارات اختيار الوكيل والخيارات غير التفاعلية.
ابدأ وكيل البرمجة لديك داخل قاعدة الشيفرة التي تريد تدقيقها (أو وجّهه إليها)، ثم اطلب منه إجراء تدقيق أمني:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
تُفعَّل المهارة تلقائيًا عندما يطابق الطلب مشغّلها (تدقيق أمني، العثور على ثغرات، اختبار الشيفرة بالاختراق، وما إلى ذلك). ستطلب دليل إخراج إذا لم تحدّد واحدًا، وستستخدم ~/security-audit-skill/<repo-name>/run-<N> افتراضيًا.
validate-findings.cjs في المرحلة 5)أسئلة، أو ملاحظات، أو تبادل خبرات حول أدوات الأمان المعتمدة على الذكاء الاصطناعي: [email protected]
MIT -- انظر LICENSE.
| الملف | الغرض |
|---|
SKILL.md | الإعداد، المبادئ الأساسية، مصطلحات المنصة، نظرة عامة على سير العمل، والأنماط المضادة في التدقيق |
RECONNAISSANCE.md | مطالبات مرحلة الاستطلاع الأولى وتعليمات التجميع |
HUNTING.md | تنسيق المرحلة الثانية، ومنهجية الصيد، وقواعد التحقق |
ATTACK-CLASSES.md | مطالبات الهجوم للفئات الأساسية، والفئة الحرة، وللأمور الواضحة |
MEMORY-SAFETY-AND-BINARY.md | فئات صيد سلامة الذاكرة والثنائيات والنواة للأهداف الأصلية |
AI-AND-LLM.md | فئات صيد حقن المطالبات، والوكيل/الأداة، ومعالجة المخرجات للأهداف المدعومة بنماذج LLM |
WEB-PROTOCOL-AND-AUTH.md | فئات صيد تأطير طلبات HTTP، والكاش، وبروتوكول المصادقة للأهداف المعتمدة على HTTP والمصادقة |
CLIENT-SIDE.md | فئات صيد حقن DOM، وثقة الرسائل، وخداع الواجهة (UI-redress)، وتلوّث النموذج الأولي للأهداف من جانب العميل/المتصفح |
VALIDATION-AND-REPORTING.md | تحقق المراحل 3–6، وإعداد التقارير، والتحقق المستقل |
report-schema.json | مخطط JSON لملف findings.json (بنى النتائج المؤكدة والمرفوضة) |
validate-findings.cjs | مدقّق Node.js بدون اعتماديات يفحص findings.json مقابل المخطط |