#ai #ии #ИБ #агенты #github #инструменты #аудиткода
18 сентября Cloudflare открыла security-audit-skill. Это папка с инструкциями, которую подключают к ИИ-агенту для программирования, и после этого агент проверяет ваш код на уязвимости по шагам. На 24 сентября у репозитория 16,6 тыс. звезд, лицензия MIT.
Проверка идет в шесть этапов. Сначала агент изучает архитектуру проекта и пишет файл architecture.md: где проходят границы доверия и откуда в систему попадают чужие данные. Потом отдельные агенты ищут дыры, и каждую находку перепроверяет другой агент, который ее не находил. Итог сохраняется в findings.json с тремя статусами: подтверждено, нужна проверка, отклонено. Сверху собирается отчет REPORT|.|md.
Самое полезное здесь как раз разделение ролей. Модель, которая сама нашла уязвимость, склонна в нее верить. Когда находку проверяет независимый агент, ложных срабатываний меньше, а отклоненные кандидаты остаются в отчете, и видно, что именно проверяли.
Ставится одной командой:
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit. Потом агенту достаточно написать «security audit this codebase». Нужен агент, который умеет вызывать инструменты и запускать параллельных субагентов, плюс Node.js.Есть серьезный минус, для полной проверки навык требует песочницу на уровне ОС, без сети и с лимитами ресурсов, потому что агент запускает проверяемый код. Без нее находки так и останутся в статусе «нужна проверка», то есть вы получите список подозрений вместо подтвержденных дыр. На чужом репозитории без изоляции это еще и риск для вашей машины.
Life-Hack - AI
