
Una competenza di agente di codifica per audit di sicurezza multi-fase con risultati verificati in modo indipendente e leggibili da macchina.
Una skill per agenti di codifica che trasforma il tuo agente in un revisore di sicurezza. Orchestra più agenti paralleli attraverso un pipeline in sei fasi — ricognizione, caccia, convalida, report, output strutturato e verifica indipendente — per trovare vulnerabilità sfruttabili con reale impatto.
Questa è la skill che ha dato origine all'harness di scoperta delle vulnerabilità di Cloudflare, descritto in Costruisci il tuo harness per vulnerabilità. L'harness è diventato un sistema multi-stadio su larga scala; questa skill è il punto di partenza per singolo repository da cui si è evoluto.
La skill esegue un audit strutturato in sei fasi:
architecture.md.REPORT.md (leggibile dall'uomo) e FINDINGS-DETAIL.md (tracce dettagliate per risultati MEDIUM+).findings.json conforme a report-schema.json, validato da validate-findings.cjs.Eseguire più run sullo stesso repository è additivo. Ogni run esplora percorsi di codice diversi; la skill legge i file findings.json precedenti per saltare problemi noti e colmare le lacune.
| File | Scopo |
|---|---|
SKILL.md | Setup, principi fondamentali, terminologia della piattaforma, panoramica del flusso di lavoro e anti-pattern di audit |
RECONNAISSANCE.md | Prompt di ricognizione della Fase 1 e istruzioni di sintesi |
HUNTING.md | Orchestrazione della Fase 2, metodologia di caccia e regole di convalida |
ATTACK-CLASSES.md | Prompt di attacco di base, wildcard e cose ovvie |
MEMORY-SAFETY-AND-BINARY.md | Classi di caccia per sicurezza della memoria, binari e kernel per target nativi |
AI-AND-LLM.md | Classi di caccia per iniezione di prompt, agente/strumento e gestione dell'output per target basati su LLM |
WEB-PROTOCOL-AND-AUTH.md | Classi di caccia per framing di richieste HTTP, cache e protocolli di autenticazione per target HTTP e autenticazione |
CLIENT-SIDE.md | Classi di caccia per iniezione DOM, fiducia nei messaggi, UI redress e prototipo pollution per target lato client/browser |
VALIDATION-AND-REPORTING.md | Fasi 3–6: convalida, report e verifica |
report-schema.json | Schema JSON per findings.json (strutture di risultati confermati e respinti) |
validate-findings.cjs | Validatore Node.js senza dipendenze che controlla findings.json rispetto allo schema |
Installa la skill con la Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
Usa --global per un'installazione a livello utente:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
Esegui npx skills --help per opzioni di selezione dell'agente e non interattive.
Avvia il tuo agente di codifica nel (o puntato al) codebase che vuoi revisionare, poi chiedigli di eseguire un audit di sicurezza:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
La skill si attiva automaticamente quando la richiesta corrisponde al suo trigger (security audit, find vulnerabilities, pen-test the code, ecc.). Chiederà una directory di output se non ne specifichi una, con default ~/security-audit-skill/<repo-name>/run-<N>.
validate-findings.cjs nella Fase 5)Domande, feedback o confronto sullo strumento di sicurezza basato su IA: [email protected]
MIT — vedi LICENSE.