cloudflare/security-audit-skill:把编码 Agent 变成分阶段作业的安全审计员
来源:GitHub — 2026-09-20 · ⭐ 15,736 · JavaScript · 今日 +3,162
📋 概述
这是 Cloudflare 开源的一套编码 Agent 技能,把安全审计拆成六个阶段:侦察、以覆盖率为线索的狩猎、候选项验证、结构化输出、独立记录复核、与目标无关的报告生成。每个阶段都会写出机器可读的产物——architecture.md、coverage-ledger.json、findings.json——并用 validate-coverage-ledger.cjs 与 validate-findings.cjs 反复校验。它是 Cloudflare 内部漏洞发现平台的单仓库起点,博客《Build your own vulnerability harness》专门讲述了这套思路如何扩张成跨机群的系统。
🔑 核心要点
- 审计流程被拆成侦察、狩猎、验证、输出、复核、报告六个阶段,每个阶段有明确的交付物和退出条件
- 所有中间产物都是机器可读文件,覆盖台账 coverage-ledger.json 保证每一处代码都被指派过检查者
- 候选项交给全新的验证者去尝试证伪,confirmed、needs_validation、rejected 三种结论分开记录,避免把猜测当漏洞
- 最终来源声明由独立 Agent 二次复核,重要替换还会再安排一个验证者
- 报告由已验证记录与覆盖台账推导生成,与具体目标解耦,换项目不用换流程
💡 金句
把审计做成台账而不是灵感:覆盖率可查、结论可证伪,AI 才可能被信任去碰安全这类不能凭感觉的活。
👍 0
👎 0
← 返回 GitHub Trending 首页