首页/AI 开源项目/Security Audit Skill
智能体框架上手难度 ⚡ 入门#代码安全审计#Cloudflare#AI 安全#漏洞检测#Skills#编码 Agent

Security Audit Skill · Cloudflare 六阶段 AI 代码安全审计技能包

给编程 Agent 装上安全审计「六阶段流水线」:架构侦察→漏洞猎杀→对抗验证→报告,12.5k⭐

指标同步中,请稍后刷新查看 在 GitHub 查看源码

5 分钟上手

纯配置文件+AI Agent 调用,无特殊硬件要求
# 安装 security-audit-skill
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
# 进入项目目录,启动审计
cd my-project
# 对编码 Agent 说: "security audit this codebase"

项目速览

Security Audit Skill 是 Cloudflare 于 2026 年 9 月开源的多阶段 AI 代码安全审计技能包,专为 Claude Code、Codex CLI 等编码 Agent 设计。它将一次完整安全审计拆解为六大阶段:架构侦察与攻击面绘制 → 覆盖率台账驱动的定向猎杀 → 候选漏洞验证 → 结构化输出 → 独立复核 → 目标中立报告。核心设计原则是「发现漏洞的 Agent 不得自己宣布结论」——每个候选漏洞必须交给一个全新的独立 Agent 去证伪,大幅降低误报。

能做什么

  • 六阶段自动化审计:架构侦察 → 覆盖率匠单 → 漏洞猎杀 → 对抗验证 → 结构化报告 → 独立复核
  • 对抗式证伪机制:找漏洞的 Agent 和验证漏洞的是不同的 AI,通过「证伪」确认真正问题
  • 覆盖面检测:猎杀结束后自动检查尚未覆盖的组件、边界和攻击面,补全盲区
  • 标准化报告输出:每次审计生成 Architecture、Coverage Ledger、Findings、Report 等结构化文件,全程可追溯

怎么部署

通过 Skills CLI 安装:npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit。安装后在代码目录中对编码 Agent 说 "security audit this codebase" 即可启动全套审计流程。

适合谁

使用 AI 编码助手开发核心业务系统的团队、需要系统化代码安全审计的企业、关注 AI 安全与漏洞挖掘的安全研究人员。

✅ 优点

  • •六阶段流水线设计,覆盖架构→猎杀→验证→报告全闭环
  • •对抗式验证(找漏洞与验证分离)大幅降低误报
  • •结构化输出可追溯,支持增量运行补全盲区

⚠️ 局限与坑

  • •大型项目单次审计消耗 Token 较多(1M+),成本较高
  • •需要安装 Skills CLI 并配置编码 Agent 环境
  • •审计深度因模型能力上限,复杂逻辑漏洞可能遗漏

💼 典型应用场景

  • 1.对 AI 编码助手开发的项目进行系统化安全审计
  • 2.企业安全团队自动化代码漏洞检测流程
  • 3.研究多阶段 Agent 编排与对抗验证架构

不想部署?试试同类在线工具

返回全部开源项目指标每周自动更新,数据来自 GitHub API