首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于

Cloudflare/安全审计技能

摘要

A coding-agent skill that turns your agent into a security auditor. It orchestrates isolated agents through reconnaissance, coverage-led hunting, candidate validation, structured output, independent r...

and coverage ledger skill the The runs source that candidate
2026-09-17 1 阅读 约7分钟阅读 donk8r
分享:
字号:
一种编码代理技能,可将您的代理变成安全审核员。它通过侦察、覆盖主导的搜寻、候选人验证、结构化输出、独立记录验证和目标中立报告来协调孤立的代理。这是为 Cloudflare 的漏洞发现工具奠定了基础的技能,如构建您自己的漏洞工具中所述。该安全带发展成为一个多级、覆盖整个车队的系统;该技能是其演变而来的单一存储库起点。该技能分六个阶段运行结构化审计:侦察 - 地图架构、信任边界、输入表面、先前证据以及 Architecture.md 和 Coverage-ledger.json 中的确定性覆盖。覆盖范围主导的狩猎——从账本单元中分配孤立的猎人,记录他们的检查,并利用覆盖范围批评家来寻找差距。候选人验证——将每一个独特的候选人交给一个新的验证者,试图反驳它。结构化输出 - 将已确认、需要验证和已拒绝的记录写入findings.json,并根据report-schema.json对其进行验证。独立记录验证——新代理验证最终来源声明。材料替换品将接受另一位独立验证者。目标中立的报告——从已验证的记录和覆盖范围分类账中派生 REPORT.md 、 FINDINGS-DETAIL.md 和 NEEDS-VALIDATION.md 。父级在创建分类帐后以及以后每次更新分类帐后运行 validate-coverage-ledger.cjs。它在第 4 阶段运行 validate-findings.cjs,并在每次第 5 阶段替换后再次运行。结论是不同的:confirmed 具有完整的源跟踪和有限的观察结果,needs_validation 具有确切的未解决事实且没有严重性,rejected 记录了一个被反驳的候选者。针对同一存储库的多次运行是累加的。该技能使用先前的分类账和发现来定位差距,重新验证更改的源,并继续当前源证据,而不将陈旧或未解决的工作视为所涵盖的。文件 用途 SKILL.md 设置、核心原则、平台术语、工作流程概述和审核反模式 RECONNAISSANCE.md 第 1 阶段侦察提示和综合指令 HUNTING.md 第 2 阶段编排、搜寻方法和验证规则 ATTACK-CLASSES.md 核心、通配符和明显事物攻击提示 MEMORY-SAFETY-AND-BINARY.md 内存安全、二进制和内核搜寻类本机目标 AI-AND-LLM.md 用于 LLM 支持的目标的提示注入、代理/工具和输出处理狩猎类 WEB-PROTOCOL-AND-AUTH.md 用于 HTTP 协议和身份验证目标的 HTTP 请求帧、缓存和身份验证协议狩猎类 CLIENT-SIDE.md 用于客户端/浏览器的 DOM 注入、消息传递信任、UI 纠正和原型污染狩猎类目标 SUPPLY-CHAIN-AND-RELEASE.md 依赖项、CI、发布、签名、更新、插件和扩展搜寻类 CLOUD-AND-DEPLOYMENT.md IAM、基础设施即代码、容器、无服务器、入口和运行时配置搜寻类 PROTOCOLS-RPC-AND-MESSAGING.md RPC、序列化、队列、代理、webhook 和流协议搜寻类RESOURCE-EXHAUSTION-AND-AVAILABILITY.md 共享资源、配额、队列、工作人员和操作员支出搜寻类 DATA-ISOLATION-AND-LIFECYCLE.md 租户隔离、缓存、搜索、导出、备份、迁移、删除和恢复搜寻类 DESKTOP-MOBILE-AND-LOCAL-IPC.md 本机应用程序、深层链接、Webview、导出组件、帮助程序、守护进程和本地 IPC 搜寻类 VALIDATION-AND-REPORTING.md 第 3-6 阶段候选验证、结构化输出、记录验证和报告 report-schema.json 所有三个调查结果的 JSON 模式 validate-findings.cjs 第 4 和第 5 阶段中的 discovery.json 的零依赖验证器 validate-findings.test.cjs 调查结果验证器测试和生产者兼容的装置检查 validate-coverage-ledger.cjs 零依赖验证器第 1–5 阶段中的 cover-ledger.json validate-coverage-ledger.test.cjs Coverage-ledger 验证器测试 使用 Skills CLI 安装技能: npx Skills add https://github.com/cloudflare/security-audit-skill \ --skill security-audit 使用 --global 进行用户级安装: npx Skills add https://github.com/cloudflare/security-audit-skill \ --skill security-audit \ --global 运行 npx技能——帮助选择代理和非交互式选项。在(或指向)要审核的代码库中启动编码代理,然后要求它进行安全审核:安全审核此代码库在 ./src 中查找安全漏洞进行安全审核,输出到 ~/audits/my-project 当请求与其触发器匹配时,技能会自动激活(安全审核、查找漏洞、对代码进行渗透测试等)。直接代码库审计或渗透测试请求使用完整审计模式。安全问题和重点漏洞工作使用指导模式,除非您请求报告工件。在完全审核模式下,未指定的输出目录默认为 ~/security-audit-skill//run-
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱