
Навык агента кодирования для многоэтапных аудитов безопасности с независимо проверяемыми, машиночитаемыми результатами
Навык для кодинг-агента, превращающий вашего агента в аудитора безопасности. Он координирует несколько параллельных агентов через шестифазный конвейер — разведку, охоту, валидацию, отчетность, структурированный вывод и независимую верификацию — для поиска эксплуатируемых уязвимостей с реальным воздействием.
Этот навык стал основой для системы обнаружения уязвимостей Cloudflare, описанной в статье Создайте собственный харнес для уязвимостей. Харнес вырос в многоступенчатую систему, охватывающую весь парк; данный навык — это отправная точка для одного репозитория, из которой он развился.
Навык запускает структурированный аудит в шесть фаз:
architecture.md.REPORT.md (читаемый человеком) и FINDINGS-DETAIL.md (подробные трассировки для находок уровня MEDIUM+).findings.json, соответствующий report-schema.json и проверяемый validate-findings.cjs.Многократные прогоны по одному репозиторию накапливаются. Каждый прогон исследует разные пути выполнения кода; навык читает предыдущие файлы findings.json, чтобы пропускать известные проблемы и нацеливаться на пробелы.
Установите навык с помощью Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
Используйте --global для установки на уровне пользователя:
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
Выполните npx skills --help, чтобы узнать параметры выбора агента и неинтерактивного режима.
Запустите вашего кодинг-агента в (или укажите на) кодовую базу, которую хотите проверить, а затем попросите его выполнить аудит безопасности:
security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project
Навык активируется автоматически, когда запрос соответствует его триггеру (security audit, find vulnerabilities, pen-test the code и т.д.). Он запросит выходной каталог, если вы его не укажете; по умолчанию используется ~/security-audit-skill/<имя-репозитория>/run-<N>.
validate-findings.cjs в фазе 5)Вопросы, отзывы или обсуждение инструментов AI-безопасности: [email protected]
MIT — см. LICENSE.
| Файл | Назначение |
|---|
SKILL.md | Настройка, основные принципы, терминология платформы, обзор рабочего процесса и анти-паттерны аудита |
RECONNAISSANCE.md | Подсказки для фазы 1 (разведка) и инструкции по синтезу |
HUNTING.md | Оркестрация фазы 2, методология охоты и правила валидации |
ATTACK-CLASSES.md | Основные, универсальные и очевидные подсказки для атак |
MEMORY-SAFETY-AND-BINARY.md | Классы охоты за безопасностью памяти, бинарными файлами и ядром для нативных целей |
AI-AND-LLM.md | Классы охоты за инъекциями в подсказки, агентом/инструментом и обработкой вывода для целей на базе LLM |
WEB-PROTOCOL-AND-AUTH.md | Классы охоты за фреймингом HTTP-запросов, кэшированием и протоколами аутентификации для целей, работающих по HTTP и с аутентификацией |
CLIENT-SIDE.md | Классы охоты за инъекциями в DOM, доверием к сообщениям, UI-редизайном и загрязнением прототипов для клиентских/браузерных целей |
VALIDATION-AND-REPORTING.md | Фазы 3–6: валидация, отчетность и верификация |
report-schema.json | JSON-схема для findings.json (структуры подтвержденных и отклоненных находок) |
validate-findings.cjs | Валидатор Node.js без зависимостей, проверяющий findings.json на соответствие схеме |