- 語言
- 英語
- 發布於
- 1天前
- 複刻
- 574
cloudflare/security-audit-skill ↗, JavaScript, MIT, 最近提交 4天前
它帶著開發代理走過六個階段:先梳理架構、信任邊界與輸入面,寫成覆蓋台帳;再依台帳的單元派出彼此隔離的獵捕者;每個候選問題都交給一位全新的驗證者,任務是設法推翻它;結果依 schema 寫進 findings.json;接著由另一批代理複查最終的來源依據;到這一步才產出報告檔案。
三種結論是刻意分開的。confirmed 具備完整的來源軌跡與界定清楚的觀測結果,needs_validation 精準指出尚未釐清的事實且不給嚴重度,rejected 記下的是已被推翻的候選。對同一個儲存庫重複執行時,會接續先前的台帳,而不是從頭來過。Cloudflare 說明自家的漏洞挖掘系統正是從這裡長出來的;執行它需要 Node.js,以及一個由作業系統強制的沙箱來關住目標可控的一切。