
Ein coding-agent skill für mehrphasige Sicherheitsaudits mit unabhängig verifizierten, maschinenlesbaren Ergebnissen
Eine Coding-Agent-Fertigkeit (Skill), die Ihren Agenten in einen Sicherheitsauditor verwandelt. Sie orchestriert mehrere parallele Agenten durch eine sechsphasige Pipeline – Erkundung (Recon), Jagd (Hunting), Validierung, Berichterstattung, strukturierte Ausgabe und unabhängige Verifizierung – um ausnutzbare Schwachstellen mit echtem Einfluss zu finden.
Diese Fertigkeit ist der Keim von Cloudflares Vulnerability-Discovery-Harness, der in Build your own vulnerability harness beschrieben wird. Der Harness wuchs zu einem mehrstufigen, flottenweiten System; diese Fertigkeit ist der Ausgangspunkt für ein einzelnes Repository, aus dem er sich entwickelt hat.
Die Fertigkeit führt eine strukturierte Prüfung in sechs Phasen durch:
architecture.md.REPORT.md (für Menschen lesbar) und FINDINGS-DETAIL.md (detaillierte Spuren für Funde der Stufe MEDIUM+).findings.json gemäß report-schema.json, validiert durch validate-findings.cjs.Mehrere Durchläufe im selben Repository sind additiv. Jeder Durchlauf erkundet andere Codepfade; die Fertigkeit liest vorherige findings.json-Dateien, um bekannte Probleme zu überspringen und Lücken gezielt anzugehen.
Installieren Sie die Fertigkeit mit dem Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
Verwenden Sie --global für eine installation auf Benutzerebene:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
Führen Sie npx skills --help für Optionen zur Agentenauswahl und für nicht-interaktive Modi aus.
Starten Sie Ihren Coding-Agent in der (oder verweisen Sie ihn auf die) Codebasis, die Sie prüfen möchten, und bitten Sie ihn dann, ein Sicherheitsaudit durchzuführen:
Security-Audit dieser Codebasis
Finde Sicherheitslücken in ./src
Führe eine Sicherheitsüberprüfung durch und gib die Ausgabe nach ~/audits/my-project
Die Fertigkeit wird automatisch aktiviert, wenn die Anfrage mit ihrem Auslöser übereinstimmt (Sicherheitsaudit, Schwachstellen finden, Code pentesten usw.). Sie fragt nach einem Ausgabeverzeichnis, falls Sie keins angeben, und verwendet standardmäßig ~/security-audit-skill/<Repository-Name>/run-<N>.
validate-findings.cjs in Phase 5)Fragen, Feedback oder Austausch über KI-gesteuerte Sicherheitswerkzeuge: [email protected]
MIT – siehe LICENSE.
| Datei | Zweck |
|---|
SKILL.md | Einrichtung, Kernprinzipien, Plattformterminologie, Arbeitsablaufübersicht und Anti-Patterns für Audits |
RECONNAISSANCE.md | Phase-1-Anweisungen für Erkundung und Synthese |
HUNTING.md | Phase-2-Orchestrierung, Jagdmethodik und Validierungsregeln |
ATTACK-CLASSES.md | Kern-, Joker- und Offensichtliche-Dinge-Angriffsaufforderungen |
MEMORY-SAFETY-AND-BINARY.md | Memory-Safety-, Binär- und Kernel-Jagdklassen für native Ziele |
AI-AND-LLM.md | Prompt-Injection-, Agent-/Tool- und Ausgabehandhabungs-Jagdklassen für LLM-gestützte Ziele |
WEB-PROTOCOL-AND-AUTH.md | HTTP-Request-Framing-, Cache- und Authentifizierungsprotokoll-Jagdklassen für HTTP-Protokoll- und Authentifizierungsziele |
CLIENT-SIDE.md | DOM-Injection-, Messaging-Trust-, UI-Redress- und Prototyp-Verschmutzungs-Jagdklassen für clientseitige/Browser-Ziele |
VALIDATION-AND-REPORTING.md | Phasen 3–6 Validierung, Berichterstattung und Verifizierung |
report-schema.json | JSON-Schema für findings.json (Strukturen für bestätigte und abgelehnte Funde) |
validate-findings.cjs | Null-Abhängigkeits-Node.js-Validator, der findings.json gegen das Schema prüft |