
Uma habilidade de agente de codificação para auditorias de segurança multifásicas com descobertas verificadas de forma independente e legíveis por máquina
Uma skill de agente de codificação que transforma seu agente em um auditor de segurança. Ela orquestra múltiplos agentes paralelos através de um pipeline de seis fases — reconhecimento, caça, validação, relatório, saída estruturada e verificação independente — para encontrar vulnerabilidades exploráveis com impacto real.
Esta é a skill que deu origem ao harness de descoberta de vulnerabilidades da Cloudflare, descrito em Build your own vulnerability harness. O harness evoluiu para um sistema multiestágio e abrangente; esta skill é o ponto de partida de repositório único do qual ele se originou.
A skill executa uma auditoria estruturada em seis fases:
architecture.md.REPORT.md (legível por humanos) e FINDINGS-DETAIL.md (rastros detalhados para descobertas MÉDIAS+).findings.json em conformidade com report-schema.json, validado por validate-findings.cjs.Múltiplas execuções contra o mesmo repositório são aditivas. Cada execução explora caminhos de código diferentes; a skill lê arquivos findings.json anteriores para pular problemas conhecidos e mirar lacunas.
Instale a skill com a Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
Use --global para uma instalação no nível do usuário:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
Execute npx skills --help para opções de seleção de agente e modo não interativo.
Inicie seu agente de codificação no (ou apontado para) o repositório que deseja auditar e peça para ele fazer uma auditoria de segurança:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
A skill ativa automaticamente quando a requisição corresponde ao seu gatilho (auditoria de segurança, encontrar vulnerabilidades, teste de pen no código, etc.). Ela perguntará por um diretório de saída se você não especificar um, padronizando para ~/security-audit-skill/<repo-name>/run-<N>.
validate-findings.cjs na Fase 5)Dúvidas, comentários ou troca de ideias sobre ferramentas de segurança baseadas em IA: [email protected]
MIT -- veja LICENSE.
| Arquivo | Propósito |
|---|
SKILL.md | Configuração, princípios fundamentais, terminologia da plataforma, visão geral do fluxo de trabalho e antipadrões de auditoria |
RECONNAISSANCE.md | Prompts de reconhecimento da Fase 1 e instruções de síntese |
HUNTING.md | Orquestração da Fase 2, metodologia de caça e regras de validação |
ATTACK-CLASSES.md | Prompts de ataque principais, curinga e coisas óbvias |
MEMORY-SAFETY-AND-BINARY.md | Classes de caça de segurança de memória, binário e kernel para alvos nativos |
AI-AND-LLM.md | Classes de caça de injeção de prompt, agente/ferramenta e tratamento de saída para alvos baseados em LLM |
WEB-PROTOCOL-AND-AUTH.md | Classes de caça de enquadramento de requisição HTTP, cache e protocolo de autenticação para alvos de protocolo HTTP e autenticação |
CLIENT-SIDE.md | Classes de caça de injeção de DOM, confiança em mensagens, reparação de UI e poluição de protótipo para alvos do lado do cliente/navegador |
VALIDATION-AND-REPORTING.md | Validação, relatório e verificação das Fases 3–6 |
report-schema.json | Schema JSON para findings.json (estruturas de descobertas confirmadas e rejeitadas) |
validate-findings.cjs | Validador Node.js sem dependências que verifica findings.json contra o schema |