Cloudflare відкриває навичку шестиетапного аудиту безпеки для кодинг-агентів
Cloudflare випустила open-source навичку для кодинг-агентів, яка перетворює інструменти на кшталт Claude Code на автоматизованих аудиторів безпеки. Вона запускає структурований шестиетапний пайплайн із ізольованими субагентами та змагальною валідацією знахідок.

Вплив: Високий
Чому це важливо
Тепер ви можете запускати комплексне змагальне тестування на проникнення для власних кодових баз за допомогою готової навички, не створюючи кастомних агентних обгорток.
TL;DR
- 01Розділяє агентів-пошуковців і валідаторів для усунення проблеми самопідтвердження галюцинацій
- 02Повторні проходи подвоюють кількість знайдених реальних вразливостей
- 03Потребує лише середовища Node.js без додаткових зовнішніх залежностей для валідаторів
Ключові факти
- Фази аудиту
- 6 структурованих етапів
- Ефективність повторів
- ~2x більше виявлених вразливостей під час серії запусків (за даними авторів)
- Залежності
- 0 зовнішніх залежностей середовища виконання валідаторів
Шестиетапний конвеєр перевірки
Навичка security-audit-skill координує субагентів за суворою процедурою: 1. Розвідка (Reconnaissance): фіксує архітектуру, межі довіри та поверхню атак у файлах architecture.md і coverage-ledger.json. 2. Пошук за покриттям: призначає ізольованих агентів-мисливців на окремі модулі під наглядом агентів-критиків. 3. Валідація кандидатів: кожна потенційна знахідка передається окремому верифікатору, мета якого — спростувати наявність проблеми. 4. Структурований вивід: результати класифікуються як confirmed, needs_validation або rejected згідно зі схемою JSON. 5. Незалежна перевірка записів: нові інстанси агентів повторно верифікують код. 6. Формування звіту: результати зводяться у файли REPORT.md та FINDINGS-DETAIL.md.
Вимоги до пісочниці
Інструмент вимагає наявності ізольованої пісочниці на рівні операційної системи. Складання та тестування коду мають відбуватися без доступу до зовнішньої мережі та з дозволом на запис лише в тимчасові каталоги. За відсутності таких обмежень потенційні дефекти позначаються статусом needs_validation без виконання коду.
Спробуй за 2 хвилини
npx skills add https://github.com/cloudflare/security-audit-skill --globalbash
✓ Коли використовувати
- Передрелізний автоматизований аудит безпеки та тест на проникнення складних кодових баз
- Систематичний пошук вразливостей у сторонніх модулях і залежностях
✕ Коли НЕ варто
- У неізольованому середовищі, де є доступ до робочих ключів або локальної корпоративної мережі
- Для простих перевірок синтаксису чи форматування коду
Що зробити сьогодні
- Встановіть навичку глобально: npx skills add https://github.com/cloudflare/security-audit-skill --global
- Переконайтеся, що робоче середовище агента має ізольовану пісочницю перед повним аудитом коду
- Запустіть перевірку командою 'do a security review, output to ~/audits/my-project' у терміналі агента
Джерела