security-audit-skill简介
安全
security-audit-skill 是一个面向 AI 编程助手的技能插件,能将普通代码代理转化为结构化的安全审计系统。它通过编排多个隔离的 AI 子代理,按照侦察、覆盖率驱动排查、候选验证、结构化输出、独立记录验证和目标中立报告六个阶段,对代码库进行系统性的漏洞挖掘与安全评估。
它源自 Cloudflare 内部使用的漏洞发现工具链,为了解决传统人工安全审计成本高、覆盖面有限的问题。它强调对抗性验证原则——发现漏洞的代理与验证漏洞的代理必须相互独立,确保审计结果的客观性和可靠性,同时支持多次运行叠加覆盖,逐步提升漏洞发现率。
亮点特性
01六阶段流水线架构
从侦察映射到最终报告生成,每个阶段职责清晰,包含独立的覆盖率账本和 JSON Schema 验证机制
02对抗性验证设计
发现漏洞的代理与验证漏洞的代理严格隔离,避免单一模型的偏见导致误报或漏报
03增量式多次运行
支持对同一仓库多次执行审计,后续运行会基于历史账本填补覆盖盲区,实测单次运行仅能发现约一半的漏洞
04全场景攻击类覆盖
内置针对内存安全、LLM提示注入、Web协议、供应链、云部署、RPC通信、桌面移动端IPC等十余种垂直领域的专用狩猎提示词
05零依赖验证工具
自带纯 Node.js 实现的 coverage-ledger 和 findings 验证脚本,确保中间产物和最终输出的格式严谨性
使用场景
场景 1在 CI/CD 流程中集成自动化安全审计,每次代码合并前由 AI 代理执行全面的安全扫描
场景 2对遗留代码库或新接手的第三方项目进行快速安全摸底,识别潜在的攻击面和信任边界问题
场景 3针对特定技术栈(如 LLM 应用、Web 协议、云原生部署、客户端浏览器等)进行专项安全狩猎和深度审查
快速上手
安装步骤
使用 Skills CLI 安装该技能:
|
前置要求
-
支持工具调用和并行子代理的 AI 编程助手(如 Claude Code 等)
-
Node.js 环境(用于运行零依赖的验证脚本)
-
操作系统级别的沙箱环境(禁用外部网络、限制资源、仅允许写入指定临时路径)
基本用法
启动你的 AI 编程助手并指向目标代码库,直接使用自然语言触发审计:
|
当请求匹配触发词(如 security audit、find vulnerabilities、pen-test 等)时,技能会自动激活。完整审计模式下,默认输出路径为 ~/security-audit-skill/<repo-name>/run-<N>。
替代方案
对比 1Semgrep
基于静态规则的传统代码扫描工具,速度快且无需 AI 算力,但缺乏上下文推理能力,无法像本项目一样进行多阶段的逻辑漏洞排查
对比 2Snyk Code
商业化的 AI 辅助安全扫描平台,开箱即用且集成度高,但属于闭源 SaaS 服务,不如本项目可自定义审计流程和攻击类提示词
对比 3CodeQL
GitHub 提供的语义代码分析引擎,擅长复杂数据流追踪,但需要编写专门的查询语句,学习曲线较陡,而本项目直接用自然语言驱动
相关资源
项目地址github.com/cloudflare/security-audit-skill
官网blog.cloudflare.com/build-your-own-vulnerability-harness

