Это не просто промпт «найди уязвимости». Skill проводит полноценный defensive‑аудит в несколько фаз:
— строит карту архитектуры, границ доверия и поверхностей атаки;
— запускает отдельных агентов‑«охотников» по классам атак;
— отдаёт каждую находку независимому агенту, который пытается её опровергнуть;
— фиксирует результаты в машиночитаемом формате:
confirmed, needs_validation, rejected;— генерирует отчёт только после повторной проверки.
Главная мысль Cloudflare: агент не должен считаться правым только потому, что уверенно назвал «CVE». Подтверждённая находка — это конкретная нарушенная граница доверия и наблюдаемый эффект; отсутствие best practice — лишь рекомендация по hardening.
Важное ограничение: такой аудит требует реального sandbox‑окружения без сети и доступа к боевым системам. Это инструмент для безопасной проверки исходников, а не автономный пентест продакшена.
Для pet‑проектов, API, MCP, auth/roles и supply chain — очень сильный шаблон того, как надо строить агентное security‑ревью.
Исходники skill на GitHub · оригинальный пост Cloudflare