cloudflare/security-audit-skill:把编码 Agent 训练成安全审计员
来源:GitHub — 2026-09-18 · ⭐ 10,114 · JavaScript
📋 概述
这是 Cloudflare 开源的编码 Agent 技能,把一次安全审计拆成六个阶段:先做侦察并产出架构说明与覆盖台账,再按台账单元分配彼此隔离的猎手,接着把每个候选漏洞交给全新的验证者尝试证伪,最后输出结构化的 findings.json 并做独立记录复核。它源自官方博客描述的漏洞发现框架,是那套舰队级多阶段系统的单仓库起点。
🔑 核心要点
- 六阶段流水线:侦察、覆盖驱动的挖掘、候选验证、结构化输出、独立复核与目标中立报告
- 每个候选漏洞都交给全新验证者去证伪,避免同一视角自我确认
- 用架构说明与覆盖台账显式记录查过什么,让「没找到」也变成可审计的结论
- 产出机器可读的 confirmed / needs_validation / rejected 三类记录,便于接进流水线
💡 金句
让另一个 Agent 去推翻前一个 Agent 的结论,漏洞才敢叫确认。
👍 0
👎 0
← 返回 GitHub Trending 首页