把 coding agent 變成資安稽核員,只找「真的能被利用」的漏洞,不堆砌 checklist 雜訊。

security-audit 是一個與平台無關(agent-neutral)的 skill,透過六階段管線——偵察、獵捕、驗證、報告、結構化輸出、獨立複查——調度大量平行子代理,找出「有真實、可展示影響」的漏洞。它正是後來長成 Cloudflare 全機隊漏洞獵捕系統的開源種子。

6管線階段
9攻擊代理視角
12獵捕視角
~50%單次執行覆蓋率

它在做什麼

能利用,而非空談

每個發現都要有具體攻擊:攻擊者是誰、送出什麼、得到什麼。「攻擊者理論上可以……」不算發現。

對抗式設計

找到 bug 的代理,絕不是驗證它的代理;再由第三個全新的代理對著原始碼複查每一項主張。偏誤被相互抵銷,而非被信任。

嚴重度=影響

嚴重度是「可能性 × 影響」,不是「偏離 OWASP 多少」。若另一層已擋住,那只是強化建議,不是漏洞。

從一個 skill 到一支機隊

Cloudflare 把這個單一 repo 的 skill 開源,作為其內部獵捕系統的起點。該系統後來長成一套兩階段、覆蓋全機隊的架構——漏洞發掘系統(VDH)+ 漏洞驗證系統(VVS)——掃描 128 個 repo。下方數字來自那套正式系統;本站介紹的 skill 即是它演化的地基。

20,799 個候選如何收斂成 7,245 筆發現
原始候選
20,799
通過 VDH 驗證
12,057
最終可處理發現
7,245
~450原始 skill 行數
128機隊掃描 repo 數
7,245最終可處理發現數
40→11%誤報拒絕率變化
「真正會留下來的是 harness。」模型是可替換的零件,編排才是耐久的資產。先從一個 skill 開始,把 prompt 調好,等到「缺了下一個架構階段」真的成為瓶頸時,再去建它。

逐章拆解

資料來源

本站為獨立、非官方的整理。內容萃取自 skill 本身的檔案;正式系統數據引自 Cloudflare 工程部落格。與 Cloudflare 無隸屬關係。