只要是网民,Cloudflare 的安全验证你肯定见过——它可以说是全球网络安全领域的扛把子了。而 Cloudflare 前两天在 GitHub 上开源了一个叫 security audit skill 的技能,只要你对项目代码有安全需求,都建议看一看。目前它在 GitHub 上已经 12K 颗星了。

它干的事说白了就一件:给你的 Claude Code 这类 AI 编程助手加上代码安全审计的能力。

用法也很简单,一行命令装上,然后跟 agent 说一句”帮我审一遍这个项目”,它就会分 6 个阶段干活——先摸清架构、画出攻击面,再派一堆相互隔离的 agent 分头找漏洞。比如接口有没有越权、依赖包有没有被投毒、AI 功能会不会被提示注入骗走数据,它都挨个排查。

值得注意的是,找漏洞的和验证漏洞的不是同一个 AI。每个疑点都会丢给一个全新的 agent 去反驳,驳不倒的才算实锤。挖出来的漏洞会直接标好哪个文件、哪一行,开发拿到就能改。

它管的也宽:第三方库有没有被人动过手脚、服务器配置有没有留后门、网页代码会不会被塞恶意脚本,十来个大类都替你盯着。官方测过一遍,就能抓到差不多一半的漏洞。

写代码的、管线上服务的兄弟赶紧码住,先拿自己手头项目跑一遍,看看它能不能挖出你没发现的安全隐患。