Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
security-audit-skill — बहु-चरणीय सुरक्षा ऑडिट के लिए एक कोडिंग-एजेंट कौशल, जिसमें स्वतंत्र रूप से सत्यापित, मशीन-पठनीय निष्कर्ष शामिल हैं। | Kitploit
उपकरण/GitHubGitHub/cloudflare/security-audit-skill
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणगतिशील कोड विश्लेषण (DAST)वेब सुरक्षापेनिट्रेशन टेस्टिंगलर्निंग और शिक्षा
GitHubcloudflare/security-audit-skill

security-audit-skill

बहु-चरणीय सुरक्षा ऑडिट के लिए एक कोडिंग-एजेंट कौशल, जिसमें स्वतंत्र रूप से सत्यापित, मशीन-पठनीय निष्कर्ष शामिल हैं।

रिपॉजिटरी देखें
2.8k2161 महीना पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

सुरक्षा-ऑडिट

एक कोडिंग-एजेंट स्किल जो आपके एजेंट को सुरक्षा ऑडिटर में बदल देती है। यह छह-चरणीय पाइपलाइन -- recon, hunting, validation, reporting, structured output, और independent verification -- के माध्यम से कई समानांतर एजेंटों को व्यवस्थित करती है, ताकि वास्तविक प्रभाव वाली शोषण-योग्य कमजोरियाँ खोजी जा सकें।

यह वही स्किल है जिसने Cloudflare के vulnerability discovery harness को जन्म दिया, जिसका वर्णन Build your own vulnerability harness में किया गया है। यह harness एक बहु-चरणीय, fleet-wide प्रणाली में विकसित हुआ; यह स्किल वह single-repo शुरुआती बिंदु है जिससे यह विकसित हुआ।

यह क्या करता है

यह स्किल छह चरणों में एक संरचित ऑडिट चलाती है:

  1. Recon -- समानांतर शोध एजेंट एप्लिकेशन के आर्किटेक्चर, trust boundaries, और input surfaces का मानचित्रण करते हैं। architecture.md तैयार करते हैं।
  2. Hunt -- समानांतर सामान्य एजेंट कोडबेस पर विभिन्न कोणों से हमला करते हैं (injection, access control, business logic, cryptography, feature abuse, chained attacks, और एक wildcard)। प्रत्येक एजेंट गहराई से जाँचने के लिए उप-एजेंट बना सकता है।
  3. Validate -- अलग एजेंट प्रत्येक निष्कर्ष को गलत साबित करने का प्रयास करते हैं। प्रतिकूल समीक्षा झूठी सकारात्मकताओं को समाप्त करती है।
  4. Report -- REPORT.md (मानव-पठनीय) और FINDINGS-DETAIL.md (MEDIUM+ निष्कर्षों के लिए विस्तृत ट्रेस) तैयार करता है।
  5. Structured output -- findings.json लिखता है जो report-schema.json के अनुरूप होता है, जिसे validate-findings.cjs द्वारा मान्य किया जाता है।
  6. Independent verification -- नए एजेंट structured output में हर तथ्यात्मक दावे को वास्तविक स्रोत कोड के विरुद्ध सत्यापित करते हैं।

एक ही repo के विरुद्ध कई रन additive होते हैं। प्रत्येक रन अलग-अलग कोड पथों की खोज करता है; स्किल पिछली findings.json फ़ाइलों को पढ़कर ज्ञात मुद्दों को छोड़ती है और अंतरालों को लक्षित करती है।

फ़ाइलें

स्थापना

स्किल को Skills CLI के साथ स्थापित करें:

root@kitploit:~
npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit

उपयोगकर्ता-स्तरीय स्थापना के लिए --global का उपयोग करें:

root@kitploit:~
npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit \
  --global

एजेंट-चयन और गैर-संवादात्मक विकल्पों के लिए npx skills --help चलाएँ।

उपयोग

अपने कोडिंग एजेंट को उस कोडबेस में (या उसकी ओर इंगित करके) शुरू करें जिसका आप ऑडिट करना चाहते हैं, फिर उसे सुरक्षा ऑडिट करने के लिए कहें:

root@kitploit:~
security audit this codebase
root@kitploit:~
find security vulnerabilities in ./src
root@kitploit:~
do a security review, output to ~/audits/my-project

स्किल स्वचालित रूप से सक्रिय हो जाती है जब अनुरोध इसके ट्रिगर (security audit, find vulnerabilities, pen-test the code, आदि) से मेल खाता है। यदि आप आउटपुट निर्देशिका निर्दिष्ट नहीं करते हैं तो यह एक आउटपुट निर्देशिका माँगेगा, जो डिफ़ॉल्ट रूप से ~/security-audit-skill/<repo-name>/run-<N> होगी।

आवश्यकताएँ

  • एक कोडिंग एजेंट जिसमें tool use और समानांतर उप-एजेंटों का समर्थन करने वाला मॉडल हो
  • Node.js (चरण 5 में validate-findings.cjs schema सत्यापन के लिए)

डिज़ाइन सिद्धांत

  • केवल वही रिपोर्ट करें जिसका आप शोषण कर सकते हैं। प्रत्येक निष्कर्ष के लिए एक ठोस हमले का परिदृश्य चाहिए, न कि "एक हमलावर सैद्धांतिक रूप से..."
  • प्रतिकूल सत्यापन। किसी निष्कर्ष की जाँच करने वाला एजेंट कभी भी वह एजेंट नहीं होता जिसने उसे पाया।
  • गंभीरता के लिए प्रभाव आवश्यक है। Likelihood x impact, न कि किसी चेकलिस्ट से विचलन।
  • Defense-in-depth अंतराल कमजोरियाँ नहीं हैं। यदि परत A हमले को रोकती है, तो परत B की अनुपस्थिति एक hardening नोट है।
  • कई रन कवरेज में सुधार करते हैं। परीक्षण से पता चलता है कि एक अकेला रन कई रनों में कुल कमजोरियों का लगभग आधा हिस्सा पाता है।

संपर्क

प्रश्न, प्रतिक्रिया, या AI-संचालित सुरक्षा टूलिंग पर नोट्स की तुलना: [email protected]

लाइसेंस

MIT -- देखें LICENSE।

टूल डाउनलोड करें
फ़ाइलउद्देश्य
SKILL.mdसेटअप, मुख्य सिद्धांत, प्लेटफ़ॉर्म शब्दावली, कार्यप्रवाह अवलोकन, और ऑडिट anti-patterns
RECONNAISSANCE.mdचरण 1 recon प्रॉम्प्ट और संश्लेषण निर्देश
HUNTING.mdचरण 2 orchestration, hunting पद्धति, और सत्यापन नियम
ATTACK-CLASSES.mdCore, wildcard, और obvious-things हमले वाले प्रॉम्प्ट
MEMORY-SAFETY-AND-BINARY.mdमेमोरी-सुरक्षा, binary, और kernel hunting वर्ग native लक्ष्यों के लिए
AI-AND-LLM.mdPrompt-injection, agent/tool, और output-handling hunting वर्ग LLM-आधारित लक्ष्यों के लिए
WEB-PROTOCOL-AND-AUTH.mdHTTP request-framing, cache, और authentication-protocol hunting वर्ग HTTP-protocol और auth लक्ष्यों के लिए
CLIENT-SIDE.mdDOM-injection, messaging-trust, UI-redress, और prototype-pollution hunting वर्ग client-side/browser लक्ष्यों के लिए
VALIDATION-AND-REPORTING.mdचरण 3–6 सत्यापन, रिपोर्टिंग, और verification
report-schema.jsonfindings.json के लिए JSON schema (confirmed और rejected निष्कर्ष संरचनाएँ)
validate-findings.cjsशून्य-निर्भरता वाला Node.js validator जो schema के विरुद्ध findings.json की जाँच करता है