Cloudflareが公開したリポジトリ「security-audit-skill」は、AIコーディングエージェントをセキュリティ監査担当に変える「スキル」です。「security audit this codebase」などとエージェント内で指示するだけで、偵察→脆弱性ハンティング→候補検証→構造化出力→独立検証→中立的報告という6段階の監査プロセスを自動実行します。
具体的には、1段階目でアーキテクチャとカバレッジ情報をマッピングする偵察、2段階目で隔離されたエージェントによる脆弱性探索、3段階目で独立した検証者による候補検証、4段階目でfindings.jsonへの構造化出力、5段階目で別エージェントによる独立記録検証、6段階目で複数の報告書を生成する中立的報告が行われます。利用にはNode.js必須で、ツール利用とサブエージェント並列処理に対応したモデルが必要です。MITライセンスで、10.5k以上のスターを獲得しています。
出典が伝えている要点
- Cloudflareがsecurity-audit-skillというAIコーディングエージェント向けスキルを開発・公開している
- リポジトリの説明文は「A coding-agent skill that turns your agent into a security auditor」となっている
- このスキルは6段階の構造化監査プロセスを実行する
- 監査プロセスの1段階目は偵察フェーズで、アーキテクチャとカバレッジ情報をマッピングする
- 2段階目はハンティングで、隔離されたエージェントが脆弱性を探索する
- 3段階目は候補検証で、独立した検証者が各候補を検証する
- 4段階目は構造化出力で、結果をfindings.jsonに記録する
- 5段階目は独立記録検証で、別のエージェントが検証する
- 6段階目は中立的報告で、複数の報告書を生成する
- コーディングエージェント内で「security audit this codebase」などのコマンドで起動する
- 利用にはNode.jsが必須で、ツール利用とサブエージェント並列処理に対応したモデルが必要
- MITライセンスで公開されており、10.5k以上のスターを獲得している
原文より
A coding-agent skill that turns your agent into a security auditor
出典: github.com