cloudflare/security-audit-skill

A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings

解决的问题

该项目为AI编码代理提供了一个结构化框架,用于对代码库进行全面的安全审计。它超越了简单的模式匹配,通过对抗性、多代理编排管道,发现具有实际影响的可利用漏洞。

如何工作

该技能通过一个六阶段管道,将编码代理转变为安全审计员:

  1. 侦察:并行代理映射应用程序的架构和信任边界。
  2. 狩猎:专业化代理从多个角度(例如注入、访问控制、业务逻辑)攻击代码库,并可生成子代理进行更深入调查。
  3. 验证:独立代理尝试推翻发现结果,以消除误报。
  4. 报告:为重要发现生成人类可读的报告和详细追踪信息。
  5. 结构化输出:生成经过验证的发现结果JSON文件。
  6. 独立验证:新代理针对源代码验证每个事实性声明。

适用人群

使用支持工具调用和并行子代理的AI编码代理,并希望自动化发现其软件中可利用安全漏洞的开发人员和安全研究人员。

主要亮点

  • 对抗性验证:验证发现的代理绝不会是曾经发现它的代理。
  • 以攻击为中心:要求具体的攻击场景,而非理论风险。
  • 累加式覆盖:多次运行设计为累加性,读取先前发现以定位漏洞并探索新代码路径。
  • 广泛攻击类别:包含针对内存安全、LLM特有漏洞(提示注入)和网络协议的专用提示。

相关

  • 项目
  • 项目
  • 项目
  • 项目
  • 项目