详细介绍
产品定位
Security Audit Skill 是 Cloudflare 开源的编码智能体技能,面向 Claude Code 等 AI 编程助手,把通用编码助手转化为安全审计员。它源自 Cloudflare 漏洞发现流水线的单仓库版本,是后续多阶段、舰队级系统的起点,目标是在仓库级代码库中发现、验证并记录可复现的安全问题,同时维持覆盖台账和证据链,避免只凭模型直觉给出不可靠结论。
核心功能
审计流程分六阶段:侦察阶段梳理架构、信任边界、输入面、既有证据和确定性覆盖,产出 architecture.md 与 coverage-ledger.json;覆盖驱动狩猎按台账单元派发相互隔离的 hunter 分头排查并记录检查项,再由 coverage critic 找出盲区;候选验证为每个候选漏洞安排全新 verifier 尝试证伪;结构化输出把 confirmed、needs_validation、rejected 写入 findings.json,并依据 report-schema.json 校验;独立记录核验由全新 agent 复核源码断言,发生重大替换时再次独立验证;最后生成目标中立的 REPORT.md、FINDINGS-DETAIL.md 与 NEEDS-VALIDATION.md。confirmed 要求完整源码链路与有界观测,needs_validation 指确切但未解决的事实且不给严重级别,rejected 记录被证伪的候选。
技术特点
同一仓库多次运行采用增量叠加,会利用既有台账与结论定位缺口、复核变更过的源码,并保留当前源码证据,不把过时或未解决的工作当成已覆盖。攻击面覆盖十来个类别,包括通用攻击、内存安全与二进制内核、AI 与 LLM 中的提示注入、智能体与工具调用、输出处理,Web 协议与认证中的 HTTP 请求框架、缓存、认证协议,客户端中的 DOM 注入、消息信任、UI 重定向、原型污染,供应链与发布,云与部署,RPC 与消息传递,资源耗尽与可用性,数据隔离与生命周期,桌面移动与本地 IPC。每个大类在仓库中有独立文档,项目还附带零依赖校验脚本 validate-findings.cjs 与 validate-coverage-ledger.cjs 及其测试。
适用场景
适合安全团队、开源维护者和研发组织在合并前审计、定期巡检、供应链风险排查、云原生与基础设施代码审查、AI 应用和智能体系统安全评估中使用。安装方式为 npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit,加 --global 可做用户级安装。对于需要跨多仓库、多语言、多攻击面持续跟踪漏洞发现质量的团队,它能把 AI 编程助手组织成有覆盖台账、有独立验证、有结构化报告的安全审计流水线。








