Cloudflareが公開したリポジトリ「security-audit-skill」は、AIコーディングエージェントをセキュリティ監査担当に変える「スキル」です。「security audit this codebase」などとエージェント内で指示するだけで、偵察→脆弱性ハンティング→候補検証→構造化出力→独立検証→中立的報告という6段階の監査プロセスを自動実行します。

具体的には、1段階目でアーキテクチャとカバレッジ情報をマッピングする偵察、2段階目で隔離されたエージェントによる脆弱性探索、3段階目で独立した検証者による候補検証、4段階目でfindings.jsonへの構造化出力、5段階目で別エージェントによる独立記録検証、6段階目で複数の報告書を生成する中立的報告が行われます。利用にはNode.js必須で、ツール利用とサブエージェント並列処理に対応したモデルが必要です。MITライセンスで、10.5k以上のスターを獲得しています。

出典が伝えている要点

  • Cloudflareがsecurity-audit-skillというAIコーディングエージェント向けスキルを開発・公開している
  • リポジトリの説明文は「A coding-agent skill that turns your agent into a security auditor」となっている
  • このスキルは6段階の構造化監査プロセスを実行する
  • 監査プロセスの1段階目は偵察フェーズで、アーキテクチャとカバレッジ情報をマッピングする
  • 2段階目はハンティングで、隔離されたエージェントが脆弱性を探索する
  • 3段階目は候補検証で、独立した検証者が各候補を検証する
  • 4段階目は構造化出力で、結果をfindings.jsonに記録する
  • 5段階目は独立記録検証で、別のエージェントが検証する
  • 6段階目は中立的報告で、複数の報告書を生成する
  • コーディングエージェント内で「security audit this codebase」などのコマンドで起動する
  • 利用にはNode.jsが必須で、ツール利用とサブエージェント並列処理に対応したモデルが必要
  • MITライセンスで公開されており、10.5k以上のスターを獲得している

原文より

A coding-agent skill that turns your agent into a security auditor

出典: github.com

← 2026.09.18 の号を通しで読む