📋 编辑总结
Cloudflare 开源的编码 Agent 安全审计技能:把 Agent 变成安全审计员,按六阶段编排隔离 Agent,输出独立验证、机器可读的审计发现,采用 MIT 许可。 定价:开源免费(MIT)。编辑评分:暂无数据。

security-audit-skill 是什么?

security-audit-skill 是 Cloudflare 开源的编码 Agent 安全审计技能,能把你的编码 Agent 变成安全审计员。它源自 Cloudflare 内部的漏洞发现 harness,是该多阶段、全集群系统的单仓库起点。

六阶段审计流程

  • 侦察:梳理架构、信任边界、输入面与确定性覆盖
  • 覆盖驱动狩猎:从账本分配隔离 hunter,记录检查并发现盲区
  • 候选验证:每个候选交由全新 verifier 尝试证伪
  • 结构化输出:写入 confirmed / needs_validation / rejected 三类记录
  • 独立记录验证:全新 Agent 复核最终来源声明
  • 中立报告:从已验证记录派生 REPORT.md 等

设计原则

  • 只确认已建立的边界失败
  • 对抗式验证:发现者不负责验证
  • 严重度 = 可能性 × 影响

安装

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

信息以官方仓库 https://github.com/cloudflare/security-audit-skill 为准(MIT 许可)。