cloudflare/security-audit-skill

A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings

何を解決するか

このプロジェクトは、AIコーディングエージェントがコードベースの包括的なセキュリティ監査を実行するための構造化されたフレームワークを提供します。単純なパターンマッチングを超えて、敵対的でマルチエージェントのオーケストレーションパイプラインを使用して、実際の影響を持つ利用可能な脆弱性を発見します。

どう動くか

このスキルは、6段階のパイプラインを通じてコーディングエージェントをセキュリティ監査者に変換します:

  1. 調査(Reconnaissance):並列エージェントがアプリケーションのアーキテクチャと信頼境界をマッピングします。
  2. 探索(Hunting):専門的なエージェントがさまざまな角度(例:インジェクション、アクセス制御、ビジネスロジック)からコードベースを攻撃し、より深い調査のためにサブエージェントを生成できます。
  3. 検証(Validation):独立したエージェントが発見内容を否定しようとする試みを行い、誤検出を排除します。
  4. レポート作成(Reporting):重大な発見に対して人間が読みやすいレポートと詳細なトレースを生成します。
  5. 構造化出力(Structured Output):検証済みのJSON形式の発見結果ファイルを出力します。
  6. 独立した検証(Independent Verification):新規のエージェントがすべての事実的主張をソースコードと照合して検証します。

対象ユーザー

ツール使用と並列サブエージェントをサポートするAIコーディングエージェントを使用し、ソフトウェア内の利用可能なセキュリティ脆弱性の自動発見を希望する開発者やセキュリティ研究者です。

特徴

  • 敵対的検証:検証を行うエージェントは、発見を行ったエージェントとは常に異なる。
  • 攻撃中心:理論的なリスクではなく、具体的な攻撃シナリオを要求する。
  • 累積的カバレッジ:複数回の実行が累積的であり、過去の発見を読み取り、ギャップをターゲットにし、新しいコードパスを探索するように設計されている。
  • 広範な攻撃クラス:メモリセーフティ、LLM固有の脆弱性(プロンプトインジェクション)、Webプロトコルに対応する専用プロンプトを含む。

関連

  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト
  • プロジェクト