技能说明
来自 Cloudflare security-audit-skill,适用于 Web、API、服务、CLI、库和包含 LLM/Agent 的系统。强调先建模再寻找、动态确认、独立反证和多轮复核;只应审计获得授权的代码或环境。
关于此技能
来自 Cloudflare security-audit-skill 的多阶段代码安全审计流程,用并行探索、对抗验证和结构化输出,优先确认真实可利用漏洞。
核心能力
六阶段审计流程
按侦察、漏洞搜寻、验证、报告、结构化输出和独立复核推进,减少凭直觉下结论。
只报可利用问题
每个发现都要说明攻击者、动作和实际影响;防御纵深缺口或理论风险单独标注,不夸大严重程度。
可追踪审计产物
输出架构摘要、报告、详细链路和 findings.json,便于复核、自动校验与多轮审计比较。
适用场景
Web、API 和服务审计
审查 Web 应用、API、服务、CLI、库和守护进程中的注入、权限、业务逻辑与协议风险。
LLM 与 Agent 相关风险
在有模型、工具调用或输出处理的系统中,检查提示注入、工具边界和输出处理问题。
多轮安全复核
读取此前 findings.json,跳过已知问题并把后续运行集中到尚未覆盖的攻击面。
使用步骤
- 01
确定目标与输出目录
确认获授权的代码库、审计范围和输出位置,避免把敏感代码或报告写到不合适的目录。
- 02
侦察与建模
梳理架构、信任边界、输入面和可比基线,形成 architecture.md。
- 03
并行搜寻与反证
按攻击类别探索,再由独立角色尝试推翻每个发现,保留可复现的事实证据。
- 04
生成并复核报告
输出人类可读报告与 findings.json,运行校验器并让新鲜上下文复核全部事实。
常见问题
可以直接审计线上目标吗?+
只应审计已获授权的代码或环境;线上验证可能产生真实影响,需先明确范围和安全边界。
一次运行能覆盖全部漏洞吗?+
不能。技能明确说明单次运行覆盖有限,多轮审计才能逐步探索不同代码路径。
它是自动化扫描器吗?+
不是单纯扫描器;它把动态验证、业务逻辑分析、对抗复核和结构化报告串成完整流程。
安装前检查
把兼容性、来源和安装入口先看清楚,再放进自己的工作流。
Codex · Claude Code · Cursor
已提供来源链接
命令可直接复制
2026/09/08
安装提醒:即使有清晰的来源和安装方式,也建议先阅读 SKILL.md,确认它会访问哪些文件和服务。
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit