- 语言
- 英语
- 发布于
- 1天前
- 复刻
- 574
cloudflare/security-audit-skill ↗, JavaScript, MIT, 最近提交 4天前
它把编码智能体带过六个阶段:先梳理架构、信任边界和输入面,写成覆盖台账;再按台账的单元派出彼此隔离的排查者;每个候选问题都交给一个全新的验证者,任务是设法推翻它;结果按 schema 写进 findings.json;随后由另一批智能体复核最终的来源依据;到这一步才生成报告文件。
三种结论是刻意分开的。confirmed 有完整的来源链路和界定清楚的观测结果,needs_validation 精确指出尚未澄清的事实且不给严重度,rejected 记录的是已被推翻的候选。对同一个仓库重复运行时,会在此前的台账上继续,而不是推倒重来。Cloudflare 说明自家的漏洞挖掘系统正是从这里起步的;运行它需要 Node.js,以及一个由操作系统强制的沙箱来关住目标可控的一切。