
बहु-चरणीय सुरक्षा ऑडिट के लिए एक कोडिंग-एजेंट कौशल, जिसमें स्वतंत्र रूप से सत्यापित, मशीन-पठनीय निष्कर्ष शामिल हैं।
एक कोडिंग-एजेंट स्किल जो आपके एजेंट को सुरक्षा ऑडिटर में बदल देती है। यह छह-चरणीय पाइपलाइन -- recon, hunting, validation, reporting, structured output, और independent verification -- के माध्यम से कई समानांतर एजेंटों को व्यवस्थित करती है, ताकि वास्तविक प्रभाव वाली शोषण-योग्य कमजोरियाँ खोजी जा सकें।
यह वही स्किल है जिसने Cloudflare के vulnerability discovery harness को जन्म दिया, जिसका वर्णन Build your own vulnerability harness में किया गया है। यह harness एक बहु-चरणीय, fleet-wide प्रणाली में विकसित हुआ; यह स्किल वह single-repo शुरुआती बिंदु है जिससे यह विकसित हुआ।
यह स्किल छह चरणों में एक संरचित ऑडिट चलाती है:
architecture.md तैयार करते हैं।REPORT.md (मानव-पठनीय) और FINDINGS-DETAIL.md (MEDIUM+ निष्कर्षों के लिए विस्तृत ट्रेस) तैयार करता है।findings.json लिखता है जो report-schema.json के अनुरूप होता है, जिसे validate-findings.cjs द्वारा मान्य किया जाता है।एक ही repo के विरुद्ध कई रन additive होते हैं। प्रत्येक रन अलग-अलग कोड पथों की खोज करता है; स्किल पिछली findings.json फ़ाइलों को पढ़कर ज्ञात मुद्दों को छोड़ती है और अंतरालों को लक्षित करती है।
स्किल को Skills CLI के साथ स्थापित करें:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
उपयोगकर्ता-स्तरीय स्थापना के लिए --global का उपयोग करें:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
एजेंट-चयन और गैर-संवादात्मक विकल्पों के लिए npx skills --help चलाएँ।
अपने कोडिंग एजेंट को उस कोडबेस में (या उसकी ओर इंगित करके) शुरू करें जिसका आप ऑडिट करना चाहते हैं, फिर उसे सुरक्षा ऑडिट करने के लिए कहें:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
स्किल स्वचालित रूप से सक्रिय हो जाती है जब अनुरोध इसके ट्रिगर (security audit, find vulnerabilities, pen-test the code, आदि) से मेल खाता है। यदि आप आउटपुट निर्देशिका निर्दिष्ट नहीं करते हैं तो यह एक आउटपुट निर्देशिका माँगेगा, जो डिफ़ॉल्ट रूप से ~/security-audit-skill/<repo-name>/run-<N> होगी।
validate-findings.cjs schema सत्यापन के लिए)प्रश्न, प्रतिक्रिया, या AI-संचालित सुरक्षा टूलिंग पर नोट्स की तुलना: [email protected]
MIT -- देखें LICENSE।
| फ़ाइल | उद्देश्य |
|---|
SKILL.md | सेटअप, मुख्य सिद्धांत, प्लेटफ़ॉर्म शब्दावली, कार्यप्रवाह अवलोकन, और ऑडिट anti-patterns |
RECONNAISSANCE.md | चरण 1 recon प्रॉम्प्ट और संश्लेषण निर्देश |
HUNTING.md | चरण 2 orchestration, hunting पद्धति, और सत्यापन नियम |
ATTACK-CLASSES.md | Core, wildcard, और obvious-things हमले वाले प्रॉम्प्ट |
MEMORY-SAFETY-AND-BINARY.md | मेमोरी-सुरक्षा, binary, और kernel hunting वर्ग native लक्ष्यों के लिए |
AI-AND-LLM.md | Prompt-injection, agent/tool, और output-handling hunting वर्ग LLM-आधारित लक्ष्यों के लिए |
WEB-PROTOCOL-AND-AUTH.md | HTTP request-framing, cache, और authentication-protocol hunting वर्ग HTTP-protocol और auth लक्ष्यों के लिए |
CLIENT-SIDE.md | DOM-injection, messaging-trust, UI-redress, और prototype-pollution hunting वर्ग client-side/browser लक्ष्यों के लिए |
VALIDATION-AND-REPORTING.md | चरण 3–6 सत्यापन, रिपोर्टिंग, और verification |
report-schema.json | findings.json के लिए JSON schema (confirmed और rejected निष्कर्ष संरचनाएँ) |
validate-findings.cjs | शून्य-निर्भरता वाला Node.js validator जो schema के विरुद्ध findings.json की जाँच करता है |