Cloudflare把他们内部找漏洞的方法做成了一个Skill,开源了,叫security-audit,GitHub上已经11000+Star。
这个Skill的核心思路很有意思:不是让一个Agent去找漏洞然后自己验证,而是找完漏洞后专门派另一个新Agent来推翻它,就是要挑刺。这种"对抗式审计"的设计,比单一Agent自问自答靠谱多了。
我最服的是它的规矩:结论只有三种——确认、待核实、已排除。待核实还得写清卡在哪个事实上,不糊弄。少一层防护但另一层挡得住的,只算加固建议,不当漏洞报。
Cloudflare自己测,单跑一次大概只能找到一半,多跑几次结果会叠加。用法就一句"security audit this codebase",当第二意见看,比干问Agent靠谱多了。
我昨天试着在自己的项目上跑了一下,发现它确实能找到一些我之前没注意到的问题。比如有个API接口没有做速率限制,还有几个依赖包有已知的安全漏洞。虽然不是所有发现都是高危的,但作为代码审查的补充,确实很有价值。
对于想在CI/CD流程中加入安全审计的团队来说,这个Skill可以作为一个不错的起点。它不需要复杂的配置,装进编码Agent就能用。
项目地址:github.com/cloudflare/sec…
话题来源 @NFTCPS
❤️31 x.com/…↗ 已改写,非原文转载
17 浏览 0 评论
0 反应














