HeadlinesBriefing favicon HeadlinesBriefing.com

GitHub Cloudflare सुरक्षा ऑडिट कौशल - एजेंट ऑडिट टूल

Hacker News •
×

GitHub - cloudflare/security-audit-skill एक कोडिंग-एजेंट कौशल है जो एक एजेंट को सुरक्षा ऑडिटर में बदल देता है। यह टोही, कवरेज-नेतृत्व वाले शिकार, उम्मीदवार सत्यापन, संरचित आउटपुट, स्वतंत्र रिकॉर्ड सत्यापन, और लक्ष्य-तटस्थ रिपोर्टिंग के माध्यम से अलग-थलग एजेंटों का आयोजन करता है। इस कौशल ने Cloudflare की भेद्यता खोज हार्नेस को बीजित किया, जो एक बहु-चरण, बेड़े-व्यापी प्रणाली में विकसित हुआ।

ऑडिट छह चरणों में चलता है। टोही वास्तुकला, विश्वास सीमाओं, इनपुट सतहों, पूर्व साक्ष्य, और architecture.md और coverage-ledger.json में नियतात्मक कवरेज को मैप करता है। कवरेज-नेतृत्व वाला शिकार लेजर इकाइयों से अलग-थलग शिकारियों को असाइन करता है, उनकी जांच रिकॉर्ड करता है, और अंतराल खोजने के लिए कवरेज आलोचकों का उपयोग करता है।

उम्मीदवार सत्यापन प्रत्येक अद्वितीय उम्मीदवार को एक नए सत्यापनकर्ता को देता है। पुष्टि किए गए रिकॉर्ड में एक पूर्ण स्रोत ट्रेस और सीमित अवलोकित परिणाम होता है; needs_validation में एक सटीक अनसुलझा तथ्य और कोई गंभीरता नहीं होती; rejected रिकॉर्ड खंडित उम्मीदवार होते हैं। नए एजेंट अंतिम स्रोत दावों को सत्यापित करते हैं, भौतिक प्रतिस्थापन को एक और स्वतंत्र सत्यापनकर्ता प्राप्त होता है।

लक्ष्य-तटस्थ रिपोर्टिंग REPORT.md, FINDINGS-DETAIL.md, और NEEDS-VALIDATION.md प्राप्त करती है। पैरेंट लेजर निर्माण और अपडेट के बाद validate-coverage-ledger.cjs चलाता है, और चरण 4 में और चरण 5 प्रतिस्थापन के बाद validate-findings.cjs चलाता है। एक ही रेपो के खिलाफ कई रन योजक होते हैं, वर्तमान-स्रोत साक्ष्य को आगे बढ़ाते हैं।

रिपॉजिटरी में हमला वर्गों, मेमोरी सुरक्षा, AI, वेब प्रोटोकॉल, आपूर्ति श्रृंखला, क्लाउड तैनाती, RPC, संसाधन थकावट, डेटा अलगाव, डेस्कटॉप और मोबाइल, और सत्यापन और रिपोर्टिंग के लिए केंद्रित शिकार गाइड शामिल हैं। इसमें JSON स्कीमा, शून्य-निर्भरता सत्यापनकर्ता, और परीक्षण भी शामिल हैं।

मुख्य संस्थाएं: कंपनियां: Cloudflare | लोग: Tim Cook, Elon Musk | स्थान: 123 Main St