Cloudflare开源AI安全审计新技能
Cloudflare/Security-Audit-Skill
Cloudflare开源了一个名为security-audit-skill的编码代理技能,旨在将AI助手转化为专业的安全审计员。该技能通过六个严格阶段——从侦察、覆盖导向的漏洞狩猎到独立验证和中性报告——系统化地执行安全审查。其核心设计原则包括对抗性验证,即发现漏洞的代理与验证漏洞的代理必须分离,确保结论的客观性。此外,系统强调只有确认的边界失效才算漏洞,而防御深度中的缺失仅作为加固建议。这一工具不仅支持多轮次运行以提升覆盖率,还能在无需依赖外部网络的安全沙箱中自动执行代码审计,为开发者提供了一套机器可读且经过独立验证的漏洞发现框架。
发现漏洞的代理绝不能是验证该漏洞的代理。
HN 评论区
36- qsbuilder
直接把 14 个完整 schema 塞进 prompt 里,这设计太懒了。白白浪费 token,毫无必要地拉高延迟。
- gbrindisi
厚脸皮插个广告:万一有人觉得这玩意儿 token 消耗太大,我们分享过一套自建审计技能的方案,方便大家复现并根据不同环境调优:https://www.synthesia.io/post/automating-code-security-revie...
- prodigycorp
嗨,Cloudflare 的各位,如果你们在看这条:请清理一下你们的 Cloudflare Skills。平台上的技能实在太多了。你们应该把所有技能合并成一个,统一路由。目前的状况严重污染了我们的 context window。
- wslh
给使用 LLM 的安全专业人士提个醒:那些明确将任务框架为“安全研究”的审计技能,有时会触发 OpenAI 和 Anthropic 顶级模型的拒绝响应,因为它们有防滥用机制。我的做法是:为各类 bug(以及通用 bug)单独设置技能,不带安全框架,再另设一个技能来汇总它们的发现,从而定位安全漏洞。
- drchaim
在一个中等规模的代码库上,我白白浪费了 100 万 token。