16.5KStar!这Skill绝了,把AIAgent变成六阶段安全审计器

admin 2026-09-22 05:05:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文介绍Cloudflare开源的security-audit-skill项目,可将AIAgent转变为安全审计员。其核心是六阶段审计流程,强调对抗性验证,即发现漏洞与验证漏洞的Agent分离,并采用confirmed、needs_validation、rejected三种判定结果。项目要求沙箱环境执行代码,多轮运行可提升覆盖率。建议安全从业者试用该工具以提升审计效率。 综合评分: 75 文章分类: AI安全,安全工具,代码审计,漏洞分析,安全开发


16.5K Star!这 Skill 绝了,把 AI Agent 变成六阶段安全审计器

原创

繁星 繁星

繁星AI随笔

2026年9月20日 12:11 山东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

当 AI Agent 做安全审计,它的结果要怎样才算可信,才能放心交给安全团队审阅?

开源项目:security-audit-skill 给出了的方向是:

发现的数量不是重点,只有经过确认的漏洞才值得输出。

而且每一个都要附上源码证据、可复现路径和优先级排序。

01 项目介绍

security-audit-skill 是一个可将 Agent 转变为安全审计员的 Agent Skill。

它正是 Cloudflare 漏洞发现系统(vulnerability harness)的单仓库起点。

作者 / 组织:Cloudflare。

02 项目亮点

1.六阶段审计流程:

(1)侦察:

在 architecture.md 和 coverage-ledger.json(覆盖率账本)中映射:

整体架构、信任边界、输入交互端口、历史风险记录和确定性覆盖。

(2)基于覆盖账本的漏洞搜寻:

根据账本把”覆盖率单元”分配给隔离的 general Agent。

每个 hunter 只读自己负责的源码块,只写自己的 scratch/ 目录。

并返回一个结构化结果。

(3)候选验证:

每个候选(去重后)交给一个全新的、没有狩猎过它的 verifier。

任务:尝试证伪它。

(4)结构化输出:

将 confirmed、needs_validation 和 rejected 记录写入 findings.json。

并对照 report-schema.json 进行校验。

(5)独立记录核验:

全新的 Agent 验证最终源码声明。

如有实质性替换,替换后的内容再交给另一个独立 verifier 核验。

(6)目标中立报告:

从已验证的记录和覆盖率账本,派生出:

REPORT.md、FINDINGS-DETAIL.md、NEEDS-VALIDATION.md。

2.三种 Verdict:

confirmed(已确认漏洞):有完整的源码溯源链路和可复现的观察结果。

needs_validation(待验证):只记录精确的未解事实,但没有标注严重度。

rejected(无效):一个被证伪的候选(记录了为什么否定它)。

3.设计原则:

(1)对抗性验证:

验证漏洞的那个 Agent,永远不是发现漏洞的那个 Agent。

(2)严重度需要影响:

严重度 = 可能性 × 影响,而不是偏离了检查清单多少。

一个符合清单但无实际影响的问题,不是漏洞。

(3)纵深防御缺失不是漏洞:

如果A 已经阻止攻击,B 的缺失只是一个加固建议。

(4)多轮运行提升覆盖率:

多轮运行会针对旧账本补盲区、重验证变更代码。

官方测试中,单次运行只找到约一半漏洞,多次运行覆盖更全面。

4.沙箱要求:

明确要求:执行目标控制的代码,必须在 OS 强制的沙箱里。

沙箱必须禁止外部网络、使用经过净化的白名单环境、强制资源限制。

并且只允许写入指定的 scratch 路径

如果没有这些控制,工作流会把 lead 保持为 needs_validation。

03 快速入门

1.安装:

# 用 Skills CLI 安装npx skills add https://github.com/cloudflare/security-audit-skill \  --skill security-audit
# 用户级安装npx skills add https://github.com/cloudflare/security-audit-skill \  --skill security-audit \  --global

2.使用:

启动你的 Agent,指向要审计的代码库,然后:

security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project

04 结语

如果你在用 Agent 做安全相关工作,不妨试试。

# 开源地址:https://github.com/cloudflare/security-audit-skill

我是繁星,关注我,获取更多好玩有趣的开源仓库!

谢谢你阅读我的文章~

我们下期再见!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:繁星AI随笔 繁星 繁星《16.5K Star!这 Skill 绝了,把 AI Agent 变成六阶段安全审计器》

评论:0   参与:  0