返回技能库
安全 / 代码审计精选

Cloudflare 代码安全审计

用六阶段流程审计代码安全问题,结合并行探索、对抗验证和结构化报告,只保留有真实影响且可复核的发现。

查看安装方式

技能说明

来自 Cloudflare security-audit-skill,适用于 Web、API、服务、CLI、库和包含 LLM/Agent 的系统。强调先建模再寻找、动态确认、独立反证和多轮复核;只应审计获得授权的代码或环境。

关于此技能

来自 Cloudflare security-audit-skill 的多阶段代码安全审计流程,用并行探索、对抗验证和结构化输出,优先确认真实可利用漏洞。

核心能力

六阶段审计流程

按侦察、漏洞搜寻、验证、报告、结构化输出和独立复核推进,减少凭直觉下结论。

只报可利用问题

每个发现都要说明攻击者、动作和实际影响;防御纵深缺口或理论风险单独标注,不夸大严重程度。

可追踪审计产物

输出架构摘要、报告、详细链路和 findings.json,便于复核、自动校验与多轮审计比较。

适用场景

Web、API 和服务审计

审查 Web 应用、API、服务、CLI、库和守护进程中的注入、权限、业务逻辑与协议风险。

LLM 与 Agent 相关风险

在有模型、工具调用或输出处理的系统中,检查提示注入、工具边界和输出处理问题。

多轮安全复核

读取此前 findings.json,跳过已知问题并把后续运行集中到尚未覆盖的攻击面。

使用步骤

  1. 01

    确定目标与输出目录

    确认获授权的代码库、审计范围和输出位置,避免把敏感代码或报告写到不合适的目录。

  2. 02

    侦察与建模

    梳理架构、信任边界、输入面和可比基线,形成 architecture.md。

  3. 03

    并行搜寻与反证

    按攻击类别探索,再由独立角色尝试推翻每个发现,保留可复现的事实证据。

  4. 04

    生成并复核报告

    输出人类可读报告与 findings.json,运行校验器并让新鲜上下文复核全部事实。

常见问题

可以直接审计线上目标吗?+

只应审计已获授权的代码或环境;线上验证可能产生真实影响,需先明确范围和安全边界。

一次运行能覆盖全部漏洞吗?+

不能。技能明确说明单次运行覆盖有限,多轮审计才能逐步探索不同代码路径。

它是自动化扫描器吗?+

不是单纯扫描器;它把动态验证、业务逻辑分析、对抗复核和结构化报告串成完整流程。

安装前检查

把兼容性、来源和安装入口先看清楚,再放进自己的工作流。

信息卡
兼容平台

Codex · Claude Code · Cursor

来源状态

已提供来源链接

安装方式

命令可直接复制

最近整理

2026/09/08

安装提醒:即使有清晰的来源和安装方式,也建议先阅读 SKILL.md,确认它会访问哪些文件和服务。

安装命令
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

适用平台与标签

CodexClaude CodeCursor兼容 Agent Skills#安全审计#漏洞#代码审查#攻击面#安全报告#Cloudflare