图片名称

cloudflare/security-audit-skill:基于多阶段AI流程的标准化代码安全审计能力框架 | 2026/09/20

当前AI代码安全审计领域存在一个普遍痛点:单次生成式检测结果误报率高,检测覆盖范围无法量化,审计流程完全依赖大模型自身的推理逻辑,无法对齐专业安全工程师的工作经验。大部分基于AI的代码审计工具,仅通过一句自然语言提示就让模型输出漏洞结果,审计过程不可追溯,覆盖范围不明确,单一模型的结论缺乏验证机制,最终结果可靠性难以满足生产环境要求。

专业安全工程师完成一次完整审计,需要经历信息收集、范围梳理、漏洞挖掘、验证复盘等多个固定环节,这套经验无法通过简单的提示词传递给AI Coding Agent,也难以固化为可重复执行的标准化流程。该项目将专业安全审计的完整工作流拆解为AI可稳定执行的多阶段任务,解决了当前AI审计流程不规范、结果不可靠的核心问题。

项目概述

该项目由Cloudflare开发并开源,是面向Codex、Claude Code等AI Coding Agent的安全审计能力扩展模块。项目最初以单仓库能力插件的形态设计,后续演化成为Cloudflare内部大规模漏洞发现系统的核心基础。

该项目核心定位是将专业安全工程师的完整审计流程,拆解为多个可由独立AI Agent执行的标准化阶段,通过多角色分工、二次验证机制降低误报率,输出结构化可追溯的审计结果。

技术架构深度分析

该项目没有采用复杂的底层代码实现,核心架构围绕「流程固化」和「多Agent分工」两个核心设计思路展开。整体技术栈基于现有AI Coding Agent的能力扩展规范构建,不需要额外搭建独立模型服务,所有任务调度都依托现有Agent环境完成,降低了接入和使用门槛。

架构设计采用阶段式拆分模型,将一次完整安全审计拆解为六个串行执行的独立阶段,每个阶段对应明确的输入输出要求,前一个阶段的输出作为后一个阶段的输入,保证流程的递进性和可追溯性。六个阶段依次为架构侦察、覆盖率规划、漏洞挖掘、候选问题验证、独立Agent二次验证、结构化报告生成。

该设计最核心的特点是引入了结论隔离验证机制:发现候选漏洞的Agent不能直接确认漏洞有效性,必须将候选问题交给未参与前期流程的独立Agent,重新读取源码并验证结论,尝试推翻原有发现。这套设计从流程上降低了单一AI推理的误判概率,对齐了专业安全审计中交叉验证的工作方法。

不同于普通项目将所有逻辑整合到单一模块,该项目将每个阶段的任务提示、执行规范、输出要求都拆分为独立的配置单元,修改单个阶段的规则不需要调整整体流程,便于后续根据实际使用场景迭代优化审计标准。

核心功能详解

并行架构侦察

审计流程的第一个阶段不直接寻找漏洞,启动多个并行Agent完成项目基础信息梳理。每个Agent负责回答固定维度的问题,包括系统定位、用户角色、访问入口、用户可控数据位置、认证授权逻辑、存储组件、外部接口、危险操作点位、部署方式等核心架构信息。该功能解决了AI审计覆盖范围不清晰的问题,为后续审计提供完整的项目上下文,避免遗漏核心风险点。

可量化覆盖率规划

基于架构侦察阶段输出的信息,梳理需要覆盖的审计范围,生成明确的审计任务列表。每个审计任务对应具体的代码路径和风险类型,保证后续漏洞挖掘阶段能够按照规划覆盖所有风险点位,避免AI随机扫描导致的覆盖不全问题。审计完成后可对照规划清单核查覆盖率,明确本次审计覆盖了哪些范围,还有哪些内容没有检查。

定向漏洞挖掘

按照覆盖率规划生成的任务列表,逐个路径开展漏洞 Hunting,针对不同风险类型匹配对应的审计规则,在指定代码范围内寻找潜在漏洞。该功能区别于无方向的全代码扫描,将挖掘动作聚焦在已经识别的风险点位,提升漏洞发现的精准度,减少无效扫描带来的Token浪费。

候选漏洞初验

对挖掘阶段发现的潜在问题进行初步验证,确认问题是否可复现、是否符合漏洞定义,排除明显的误报问题。初验阶段会要求Agent整理问题的触发路径、影响范围、风险等级,形成标准化的候选问题描述,为后续二次验证提供完整信息。该阶段过滤掉大部分明显的无效问题,减少后续验证环节的资源消耗。

独立Agent交叉二次验证

将初验通过的候选问题交给未参与前期流程的独立Agent,重新阅读源码并验证结论,要求验证Agent尝试从不同角度推翻原有发现。只有通过二次验证确认的问题,才会被纳入最终的漏洞列表。该机制从流程上降低了单一Agent的推理偏差,大幅降低最终结果的误报率,提升结论可信度。

分级结构化报告输出

最终输出包含多个文件的结构化审计报告,除了最终的漏洞列表,还会保存架构侦察结果、覆盖率规划清单、每个问题的验证过程记录。所有问题按照风险等级分级标注,每个漏洞包含触发路径、影响范围、修复建议等完整信息。结构化输出支持后续对接其他漏洞管理系统,也方便安全工程师人工复核。

双模式适配

支持根据用户请求自动适配工作模式,简单查询请求进入指导模式,仅提供基础的风险提示;完整审计请求启动全六阶段流程,输出完整的结构化报告。灵活的模式适配满足不同场景的需求,快速检查可以节省时间,深度审计可以保证结果质量。

面向AI Coding Agent的代码安全审计能力扩展,将专业安全审计流程拆解为多阶段AI可执行任务,通过交叉验证机制降低误报率,输出结构化可追溯的审计结果,适合需要规范化AI代码审计流程的场景使用。

项目地址:https://github.com/cloudflare/security-audit-skill
⭐ Stars:17523
🔍 来源:GitHub

A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings

手机扫描二维码访问

微信扫一扫支付
微信logo微信扫一扫,打赏作者吧~
不喜欢1

本文链接:https://5x10.cn/post/609.html

图片名称

猜你喜欢

随机文章
热门标签
图片名称