HeadlinesBriefing favicon HeadlinesBriefing.com

مهارة تدقيق أمان GitHub Cloudflare - أداة تدقيق الوكيل

Hacker News •
×

GitHub - cloudflare/security-audit-skill هي مهارة وكيل ترميز تحول الوكيل إلى مدقق أمني. تنسق الوكلاء المعزولين من خلال الاستطلاع، والصيد الموجه بالتغطية، والتحقق من المرشحين، والإخراج المنظم، والتحقق المستقل من السجلات، وإعداد التقارير المحايدة للهدف. قامت هذه المهارة ببذر تسخير اكتشاف الثغرات في Cloudflare، الذي نما ليصبح نظامًا متعدد المراحل وعلى مستوى الأسطول.

يتم التدقيق في ست مراحل. يرسم الاستطلاع الهندسة المعمارية، وحدود الثقة، وأسطح الإدخال، والأدلة السابقة، والتغطية الحتمية في architecture.md و coverage-ledger.json. يعين الصيد الموجه بالتغطية صيادين معزولين من وحدات السجل، ويسجل فحوصاتهم، ويستخدم نقاد التغطية للعثور على الفجوات.

يمنح التحقق من المرشحين كل مرشح فريد لمدقق جديد. السجلات المؤكدة لها تتبع مصدر كامل ونتيجة مراقبة محددة؛ needs_validation لها حقيقة غير محلولة دقيقة ولا توجد خطورة؛ السجلات rejected هي مرشحين تم دحضهم. يتحقق وكلاء جدد من مطالبات المصدر النهائية، مع الاستبدالات المادية التي تتلقى مدققًا مستقلًا آخر.

يستخلص إعداد التقارير المحايدة للهدف REPORT.md، و FINDINGS-DETAIL.md، و NEEDS-VALIDATION.md. يشغل الأصل validate-coverage-ledger.cjs بعد إنشاء السجل والتحديثات، و validate-findings.cjs في المرحلة 4 وبعد استبدالات المرحلة 5. عمليات التشغيل المتعددة ضد نفس المستودع هي إضافية، تحمل أدلة المصدر الحالية إلى الأمام.

يتضمن المستودع أدلة صيد مركزة لفئات الهجمات، وسلامة الذاكرة، والذكاء الاصطناعي، وبروتوكولات الويب، وسلاسل التوريد، والنشر السحابي، و RPC، واستنزاف الموارد، وعزل البيانات، وسطح المكتب والجوال، والتحقق وإعداد التقارير. كما يحتوي على مخططات JSON، ومدققين بلا تبعيات، واختبارات.

الكيانات الرئيسية: الشركات: Cloudflare | الأشخاص: Tim Cook, Elon Musk | المواقع: 123 Main St