HeadlinesBriefing favicon HeadlinesBriefing.com

GitHub Cloudflare セキュリティ監査スキル - エージェント監査ツール

Hacker News •
×

GitHub - cloudflare/security-audit-skill は、エージェントをセキュリティ監査員に変えるコーディング・エージェント・スキルです。偵察、カバレッジ主導の探索、候補検証、構造化出力、独立したレコード検証、ターゲット中立のレポートを通じて、分離されたエージェントをオーケストレーションします。このスキルは Cloudflare の脆弱性発見ハーネスを種まきし、それがマルチステージ、フリート全体のシステムへと成長しました。

監査は 6 フェーズで実行されます。偵察はアーキテクチャ、信頼境界、入力面、過去の証拠、決定論的カバレッジを architecture.md と coverage-ledger.json にマッピングします。カバレッジ主導の探索は台帳ユニットから分離された探索者を割り当て、それらのチェックを記録し、カバレッジ批評家を使用してギャップを見つけます。

候補検証は、各ユニークな候補を新しい検証者に渡します。確認済みレコードには完全なソース トレースと境界付きの観測結果があります;needs_validation には正確な未解決事実と重要度がありません;rejected レコードは反証された候補です。新しいエージェントが最終的なソース主張を検証し、実質的な置換には別の独立した検証者が割り当てられます。

ターゲット中立のレポートは REPORT.md、FINDINGS-DETAIL.md、NEEDS-VALIDATION.md を生成します。親プロセスは台帳の作成と更新後に validate-coverage-ledger.cjs を実行し、フェーズ 4 および フェーズ 5 の置換後に validate-findings.cjs を実行します。同じリポジトリに対する複数回の実行は加算的であり、現在のソース証拠を引き継ぎます。

リポジトリには、攻撃クラス、メモリ安全性、AI、Web プロトコル、サプライ チェーン、クラウド デプロイ、RPC、リソース枯渇、データ分離、デスクトップとモバイル、検証とレポートに関する焦点を絞った探索ガイドが含まれます。また、JSON スキーマ、ゼロ依存検証ツール、テストも含まれます。

主要エンティティ: 企業: Cloudflare | 人物: Tim Cook, Elon Musk | 場所: 123 Main St