HeadlinesBriefing favicon HeadlinesBriefing.com

GitHub Cloudflare 安全审计技能 - 代理审计工具

Hacker News •
×

GitHub - cloudflare/security-audit-skill 是一个编码代理技能,可将代理转变为安全审计员。它通过侦察、覆盖率主导的搜寻、候选验证、结构化输出、独立记录验证和目标中立报告来编排隔离的代理。该技能孵化了 Cloudflare 的漏洞发现工具,后者发展成为一个多阶段、全舰队的系统。

审计分六个阶段运行。侦察阶段绘制架构、信任边界、输入面、先前证据和确定性覆盖率,记录在 architecture.md 和 coverage-ledger.json 中。覆盖率主导的搜寻从账本单元分配隔离的搜寻者,记录其检查,并使用覆盖率评论员来发现差距。

候选验证将每个唯一候选交给一个新的验证器。已确认记录具有完整的来源追踪和有界的观察结果;needs_validation 具有确切的未解决事实且无严重级别;rejected 记录是被证伪的候选。新的代理验证最终来源声明,材料替换将接受另一个独立验证器。

目标中立报告生成 REPORT.md、FINDINGS-DETAIL.md 和 NEEDS-VALIDATION.md。父进程在账本创建和更新后运行 validate-coverage-ledger.cjs,并在阶段 4 后和阶段 5 替换后运行 validate-findings.cjs。对同一仓库的多次运行是累加的,会保留当前来源的证据。

该存储库包含针对攻击类别、内存安全、AI、Web 协议、供应链、云部署、RPC、资源耗尽、数据隔离、桌面和移动端、验证和报告的专项搜寻指南。它还包含 JSON 模式、零依赖验证器和测试。

关键实体:公司:Cloudflare | 人物:Tim Cook, Elon Musk | 地点:123 Main St