Cloudflare 开源安全审计 Skill:六阶段流水线,发现与验证分离
JeremyCMorgan · x · 2026-09-26
Cloudflare 的 security-audit-skill(MIT 协议,GitHub 已超 2.1 万 star)本周有新提交。它是一个 coding-agent skill,把你的 agent 变成安全审计员,核心设计是发现漏洞的 agent 与验证漏洞的 agent 相互隔离:
- 六个阶段:侦察(梳理架构、信任边界、输入面,产出 architecture.md 与 coverage-ledger.)、覆盖率导向狩猎(按 ledger 单元派出隔离 hunter,coverage critic 找盲区)、候选验证(每个候选漏洞交给全新 verifier 尝试证伪)、结构化输出、独立记录复核、目标中立报告。
- 结论分 confirmed / needsvalidation / rejected 三档,全部 schema 校验,机器可读。
- 该 skill 是 Cloudflare 漏洞发现 harness 的起点,后者已发展为全机群多阶段系统;这个单仓库版本是它的精简起点。
「编程与Agent」频道最新
- CAPTCHA 已失效:AI Agent 时代急需新的人机验证体系 — RachelVT42 · 2026-09-26
- Vite 作者反思:AI 让我一周完成过去一个月的工作量 — cnakazawa · 2026-09-26
- 6 张 3090 跑 Qwen3.8 本地部署实测:80-120 tokens/s — takoulseum · 2026-09-26
- 黑客技巧:让 Paseo 定时任务静默运行不再弹通知 — intellectronica · 2026-09-26
- 独立开发者推出 Mazkir:一条 MCP 服务器让所有 AI 共享记忆 — BeneficialAntelope25 · 2026-09-26
- Claude agent 加 Remotion 组合:开发者用它高效剪辑视频 — realmeetjames · 2026-09-26