cloudflare/security-audit-skill

A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings

解決的問題

本專案為AI程式碼代理提供一個結構化框架,用於對程式碼庫進行全面的安全審計。它超越了簡單的模式比對,透過對抗性、多代理編排流程,找出具有實際影響的可利用弱點。

如何運作

此技能透過六階段流程,將程式碼代理轉換為安全審計員:

  1. 偵察:並行代理繪製應用程式的架構與信任邊界。
  2. 狩獵:專業代理從各種角度(例如注入、存取控制、業務邏輯)攻擊程式碼庫,並可產生子代理進行更深入調查。
  3. 驗證:獨立代理嘗試推翻發現結果,以消除誤報。
  4. 報告:為重要發現生成人類可讀的報告與詳細追蹤資訊。
  5. 結構化輸出:產生經過驗證的發現結果JSON檔案。
  6. 獨立驗證:新代理針對原始程式碼驗證每個事實性陳述。

適用對象

使用支援工具呼叫與並行子代理的AI程式碼代理,並希望自動化發現其軟體中可利用安全弱點的開發人員與安全研究人員。

主要亮點

  • 對抗性驗證:驗證發現的代理絕不會是曾經發現它的代理。
  • 以攻擊為導向:要求具體的攻擊情境,而非理論風險。
  • 累加式覆蓋:多次執行設計為累加性,讀取先前發現以定位缺口並探索新程式碼路徑。
  • 廣泛攻擊類別:包含針對記憶體安全、LLM特有弱點(提示注入)與網路協定的專用提示。

相關

  • 專案
  • 專案
  • 專案
  • 專案
  • 專案