
Une compétence d'agent de codage pour des audits de sécurité en plusieurs phases, avec des constats vérifiés indépendamment et lisibles par machine.
Une compétence d'agent de codage qui transforme votre agent en auditeur de sécurité. Elle orchestre plusieurs agents parallèles à travers un pipeline en six phases -- reconnaissance, chasse, validation, rapport, sortie structurée et vérification indépendante -- pour trouver des vulnérabilités exploitables à impact réel.
C'est la compétence qui a servi de base au harnais de découverte de vulnérabilités de Cloudflare, décrit dans Build your own vulnerability harness. Le harnais est devenu un système multi-étapes à l'échelle de la flotte ; cette compétence est le point de départ mono-dépôt dont il est issu.
La compétence exécute un audit structuré en six phases :
architecture.md.REPORT.md (lisible par un humain) et FINDINGS-DETAIL.md (traces détaillées pour les résultats MEDIUM+).findings.json conforme à report-schema.json, validé par validate-findings.cjs.Plusieurs exécutions sur le même dépôt sont cumulatives. Chaque exécution explore différents chemins de code ; la compétence lit les fichiers findings.json précédents pour ignorer les problèmes connus et cibler les lacunes.
Installez la compétence avec la CLI Skills :
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
Utilisez --global pour une installation au niveau de l'utilisateur :
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
Exécutez npx skills --help pour les options de sélection d'agent et non interactives.
Démarrez votre agent de codage dans la base de code à auditer (ou pointez-le vers celle-ci), puis demandez-lui de faire un audit de sécurité :
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
La compétence s'active automatiquement lorsque la demande correspond à son déclencheur (audit de sécurité, recherche de vulnérabilités, test d'intrusion du code, etc.). Elle demandera un répertoire de sortie si vous n'en spécifiez pas, avec pour valeur par défaut ~/security-audit-skill/<repo-name>/run-<N>.
validate-findings.cjs à la phase 5)Questions, retours ou échanges sur les outils de sécurité pilotés par l'IA : [email protected]
MIT -- voir LICENSE.
| Fichier | Objectif |
|---|
SKILL.md | Configuration, principes fondamentaux, terminologie de la plateforme, aperçu du flux de travail et anti-modèles d'audit |
RECONNAISSANCE.md | Invites de reconnaissance de la phase 1 et instructions de synthèse |
HUNTING.md | Orchestration de la phase 2, méthodologie de chasse et règles de validation |
ATTACK-CLASSES.md | Invites d'attaque de base, joker et évidences |
MEMORY-SAFETY-AND-BINARY.md | Classes de chasse pour la sécurité mémoire, les binaires et le noyau pour les cibles natives |
AI-AND-LLM.md | Classes de chasse pour l'injection d'invites, les agents/outils et le traitement des sorties pour les cibles adossées à des LLM |
WEB-PROTOCOL-AND-AUTH.md | Classes de chasse pour le cadrage des requêtes HTTP, le cache et les protocoles d'authentification pour les cibles HTTP et d'authentification |
CLIENT-SIDE.md | Classes de chasse pour l'injection DOM, la confiance de messagerie, le détournement d'interface et la pollution des prototypes pour les cibles côté client/navigateur |
VALIDATION-AND-REPORTING.md | Phases 3–6 : validation, rapport et vérification |
report-schema.json | Schéma JSON pour findings.json (structures de résultats confirmés et rejetés) |
validate-findings.cjs | Validateur Node.js sans dépendance qui vérifie findings.json par rapport au schéma |