跳到主要內容
2026-09-18 日報
開發生態

Cloudflare 開源 AI 代理技能 Security-Audit-Skill,提供六階段自動化程式碼安全審計

Hacker News單一來源
尚未逐項核實

目前依單一來源整理,這是來源數量描述,不是對消息真假的判定。

Cloudflare 開源 `security-audit-skill`,這是一項能將 coding agent 轉化為安全審計員的技能,也是其內部多階段漏洞發現系統的初始版本。 該技能透過六個階段執行結構化審計:偵察(映射架構與信任邊界)、覆蓋率導向狩獵(指派隔離代理尋找漏洞)、候選驗證(由獨立代理嘗試反證)、結構化輸出、獨立記錄驗證,以及產出目標中立報告。 系統支援多次執行累加,可利用先前的分類帳與發現記錄針對漏洞缺口進行複查,並將結果分類為 `confirmed`(已確認)、`needs_validation`(需驗證)與 `rejected`(已拒絕)。 專案內建多種攻擊類別提示詞,涵蓋記憶體安全、AI/LLM(如提示詞注入)、Web 協議、供應鏈與雲端部署等領域。 開發者可透過 Skills CLI 安裝,並要求具備工具呼叫與平行子代理能力的模型執行;官方強調,執行環境需具備作業系統層級的強制沙箱,並禁用外部網路以確保安全。
讀原始報導

社群討論

社群強烈質疑此專案將 14 個 schemas 塞入 prompt 的設計過於偷懶,導致嚴重的 context window 污染與 token 消耗。實測指出,小型 FastAPI 專案就耗費 15 萬 tokens 導致模型降智並觸發 session 限制,中型專案甚至白白浪費 100 萬 tokens。針對 LLM 易拒絕資安任務的痛點,網友建議避開資安字眼來拆分 prompt,或直接通過官方的資安人員驗證來解決。

這則事件的發展

  1. 2026-09-09Cloudflare 新增可選 OAuth 權限範圍,允許用戶為 MCP 伺服器等 AI 代理自訂授權粒度