注目★★★★★GitHub Trending
Cloudflare、AI向けSecurity Audit Skillを公開
30秒で把握
- 1Cloudflare が coding agent 用Security Audit Skillを公開、監査を6段階化
- 2候補を別agentが反証し、findings.jsonを3種の判定で検証
- 3Node.jsと隔離サンドボックスが必要、複数回実行でカバレッジ向上
要約
Cloudflare は、coding agent を多段階のセキュリティ監査員に変える「security-audit-skill」を公開した。偵察、網羅性主導の脆弱性探索、候補検証、構造化出力、独立検証、対象中立の報告という6段階で監査する。確認済み・要検証・却下の判定を findings.json に記録し、report-schema.json で検証する。候補を発見した agent とは別の agent が反証を試み、影響を伴う境界突破だけを confirmed とする。Node.js、並列サブエージェント対応モデル、外部通信を無効化したOSレベルのサンドボックスが必要で、単一実行より複数回実行の方が脆弱性のカバレッジを高める。
あなたへの影響
AI coding agent で監査するチームは、Node.js の検証スクリプトと隔離サンドボックスを用意し、まず非本番コードで次スプリントに評価する。
推奨:発見者と検証者を分離する設計により、未検証の候補を脆弱性として誤登録する可能性を抑えられる。