智能体框架上手难度 ⚡ 入门#代码安全审计#Cloudflare#AI 安全#漏洞检测#Skills#编码 Agent
Security Audit Skill · Cloudflare 六阶段 AI 代码安全审计技能包
给编程 Agent 装上安全审计「六阶段流水线」:架构侦察→漏洞猎杀→对抗验证→报告,12.5k⭐
指标同步中,请稍后刷新查看 在 GitHub 查看源码
5 分钟上手
纯配置文件+AI Agent 调用,无特殊硬件要求# 安装 security-audit-skill
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
# 进入项目目录,启动审计
cd my-project
# 对编码 Agent 说: "security audit this codebase"项目速览
Security Audit Skill 是 Cloudflare 于 2026 年 9 月开源的多阶段 AI 代码安全审计技能包,专为 Claude Code、Codex CLI 等编码 Agent 设计。它将一次完整安全审计拆解为六大阶段:架构侦察与攻击面绘制 → 覆盖率台账驱动的定向猎杀 → 候选漏洞验证 → 结构化输出 → 独立复核 → 目标中立报告。核心设计原则是「发现漏洞的 Agent 不得自己宣布结论」——每个候选漏洞必须交给一个全新的独立 Agent 去证伪,大幅降低误报。
能做什么
- 六阶段自动化审计:架构侦察 → 覆盖率匠单 → 漏洞猎杀 → 对抗验证 → 结构化报告 → 独立复核
- 对抗式证伪机制:找漏洞的 Agent 和验证漏洞的是不同的 AI,通过「证伪」确认真正问题
- 覆盖面检测:猎杀结束后自动检查尚未覆盖的组件、边界和攻击面,补全盲区
- 标准化报告输出:每次审计生成 Architecture、Coverage Ledger、Findings、Report 等结构化文件,全程可追溯
怎么部署
通过 Skills CLI 安装:npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit。安装后在代码目录中对编码 Agent 说 "security audit this codebase" 即可启动全套审计流程。
适合谁
使用 AI 编码助手开发核心业务系统的团队、需要系统化代码安全审计的企业、关注 AI 安全与漏洞挖掘的安全研究人员。
✅ 优点
- •六阶段流水线设计,覆盖架构→猎杀→验证→报告全闭环
- •对抗式验证(找漏洞与验证分离)大幅降低误报
- •结构化输出可追溯,支持增量运行补全盲区
⚠️ 局限与坑
- •大型项目单次审计消耗 Token 较多(1M+),成本较高
- •需要安装 Skills CLI 并配置编码 Agent 环境
- •审计深度因模型能力上限,复杂逻辑漏洞可能遗漏
💼 典型应用场景
- 1.对 AI 编码助手开发的项目进行系统化安全审计
- 2.企业安全团队自动化代码漏洞检测流程
- 3.研究多阶段 Agent 编排与对抗验证架构
🔗 资源直达
智能体框架· 同类项目推荐
返回全部开源项目指标每周自动更新,数据来自 GitHub API