
独立して検証された機械可読な結果を生成する、多段階セキュリティ監査のためのコーディングエージェントスキル
コーディングエージェント向けのスキルで、エージェントをセキュリティ監査人に変えます。6つのフェーズ(偵察、ハンティング、検証、報告、構造化出力、独立検証)からなるパイプラインを通じて複数の並列エージェントを調整し、実際に影響のある悪用可能な脆弱性を発見します。
このスキルは、Build your own vulnerability harness で説明されているCloudflareの脆弱性発見ハーネスの種となりました。このハーネスはマルチステージのフリート全体のシステムへと成長しました。このスキルは、そこから進化した単一リポジトリの出発点です。
このスキルは6つのフェーズで構成された構造化監査を実行します。
architecture.md を生成します。REPORT.md(人間可読)と FINDINGS-DETAIL.md(MEDIUM+ 発見の詳細トレース)を生成します。report-schema.json に準拠し、validate-findings.cjs で検証される findings.json を書き出します。同一リポジトリに対する複数回の実行は累積されます。各実行は異なるコードパスを探索し、スキルは以前の findings.json ファイルを読み込んで既知の問題をスキップし、ギャップを狙います。
Skills CLI を使用してスキルをインストールします。
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
ユーザーレベルのインストールには --global を使用します。
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
エージェント選択と非対話型オプションについては npx skills --help を実行してください。
監査したいコードベース内(またはそのコードベースを指定して)コーディングエージェントを起動し、セキュリティ監査を依頼します。
このコードベースをセキュリティ監査してください
./src 内のセキュリティ脆弱性を見つけてください
セキュリティレビューを実施し、~/audits/my-project に出力してください
リクエストがトリガー(セキュリティ監査、脆弱性発見、コードのペンテストなど)に一致すると、スキルが自動的に有効になります。出力ディレクトリを指定しない場合は問い合わせがあり、デフォルトで ~/security-audit-skill/<リポジトリ名>/run-<N> になります。
validate-findings.cjs スキーマ検証用)質問、フィードバック、AI駆動セキュリティツールに関する情報交換: [email protected]
MIT – LICENSE を参照してください。
| ファイル | 目的 |
|---|
SKILL.md | セットアップ、基本原則、プラットフォーム用語、ワークフローの概要、監査アンチパターン |
RECONNAISSANCE.md | フェーズ1の偵察プロンプトと統合手順 |
HUNTING.md | フェーズ2のオーケストレーション、ハンティング手法、検証ルール |
ATTACK-CLASSES.md | コア、ワイルドカード、明白な攻撃プロンプト |
MEMORY-SAFETY-AND-BINARY.md | ネイティブターゲット向けメモリ安全性、バイナリ、カーネルハンティングクラス |
AI-AND-LLM.md | LLMバックエンドターゲット向けプロンプトインジェクション、エージェント/ツール、出力処理ハンティングクラス |
WEB-PROTOCOL-AND-AUTH.md | HTTPプロトコルおよび認証ターゲット向けHTTPリクエストフレーミング、キャッシュ、認証プロトコルハンティングクラス |
CLIENT-SIDE.md | クライアントサイド/ブラウザターゲット向けDOMインジェクション、メッセージング信頼、UIリドレス、プロトタイプ汚染ハンティングクラス |
VALIDATION-AND-REPORTING.md | フェーズ3~6の検証、報告、確認 |
report-schema.json | findings.json のJSONスキーマ(確認済みおよび拒否された発見構造) |
validate-findings.cjs | スキーマに対して findings.json をチェックするゼロ依存Node.jsバリデーター |