cloudflare/security-audit-skill
A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings
해결하는 문제
이 프로젝트는 AI 코딩 에이전트가 코드베이스에 대한 포괄적인 보안 감사를 수행할 수 있도록 구조화된 프레임워크를 제공합니다. 단순한 패턴 매칭을 넘어서, 적대적이고 다중 에이전트 오케스트레이션 파이프라인을 사용하여 실제 영향을 미치는 이용 가능한 취약점을 찾습니다.
작동 방식
이 스킬은 6단계 파이프라인을 통해 코딩 에이전트를 보안 감사자로 전환합니다:
- 정찰: 병렬 에이전트가 애플리케이션의 아키텍처와 신뢰 경계를 매핑합니다.
- 사냥: 전문화된 에이전트가 다양한 각도(예: 인젝션, 접근 제어, 비즈니스 로직)에서 코드베이스를 공격할 수 있으며, 더 깊은 조사를 위해 하위 에이전트를 생성할 수 있습니다.
- 검증: 독립된 에이전트가 발견 내용을 반박하려 시도하여 오진을 제거합니다.
- 보고서 생성: 중요한 발견에 대해 인간이 읽기 쉬운 보고서와 상세한 추적 정보를 생성합니다.
- 구조화된 출력: 검증된 JSON 형식의 발견 결과 파일을 생성합니다.
- 독립적 검증: 새로운 에이전트가 모든 사실적 주장이 소스 코드와 일치하는지 확인합니다.
대상 사용자
도구 사용과 병렬 하위 에이전트를 지원하는 AI 코딩 에이전트를 사용하며, 소프트웨어 내에서 이용 가능한 보안 취약점을 자동으로 발견하고 싶어 하는 개발자 및 보안 연구자입니다.
주요 특징
- 적대적 검증: 발견을 한 에이전트와 검증을 수행하는 에이전트는 절대 동일하지 않습니다.
- 공격 중심: 이론적인 위험보다는 구체적인 공격 시나리오를 요구합니다.
- 누적적 커버리지: 여러 번의 실행이 누적되며, 이전 발견을 읽고 갭을 타겟팅하며 새로운 코드 경로를 탐색하도록 설계되어 있습니다.
- 광범위한 공격 유형: 메모리 안전성, LLM 전용 취약점(프롬프트 인젝션), 웹 프로토콜에 특화된 프롬프트를 포함합니다.
관련
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트
- 프로젝트