security-audit
Скилл аудита безопасности кода от Cloudflare: агент проходит разведку, охоту по покрытию и независимую проверку находок и выдает структурированный отчет
Средний риск
Средний уровень ставим, когда инструмент запускает код, ходит в сеть или читает файлы проекта. Перед установкой посмотрите, что именно он делает.
Почему такой уровень
- Читает исходники проекта и запускает сборки, тесты и фикстуры цели в песочнице
- Порождает изолированных под-агентов и пишет артефакты аудита на диск
Установка
В терминале, через SkillFoxx CLI
npx skillfoxx add skills/security-auditОпределит агенты на машине, проверит риск и зафиксирует версию.
Другие способы установки
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a claude-code -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .claude/skills
cp -R "$tmp/skills/security-audit" .claude/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a cursor -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a github-copilot -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .github/skills
cp -R "$tmp/skills/security-audit" .github/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a codex -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a gemini-cli -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .devin/skills
cp -R "$tmp/skills/security-audit" .devin/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Бывший Windsurf.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a cline -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .cline/skills
cp -R "$tmp/skills/security-audit" .cline/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a roo -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .roo/skills
cp -R "$tmp/skills/security-audit" .roo/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Форк Roo Code, папки .roo те же.
Выполните в терминале в папке проекта
npx skills add cloudflare/security-audit-skill --skill security-audit -a opencode -yУтилита skills ставит текущую версию из репозитория. Чтобы скилл работал во всех проектах, добавьте флаг -g.
Без сторонних утилит, из коммита c1c8a8c
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Выполните в терминале в папке проекта
tmp=$(mktemp -d)
git clone --filter=blob:none --no-checkout https://github.com/cloudflare/security-audit-skill.git "$tmp"
git -C "$tmp" sparse-checkout set --no-cone /skills/security-audit/
git -C "$tmp" checkout c1c8a8c1471069fb0e188eeaff69b8e8db6564a8
mkdir -p .agents/skills
cp -R "$tmp/skills/security-audit" .agents/skills/security-auditКоманды для macOS и Linux, на Windows выполните их в Git Bash.
Установи скилл: npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit. Затем в каталоге проекта попроси провести аудит безопасности. Для запуска кода цели подготовь песочницу с отключенной сетью и лимитами ресурсов.
Другие способы из описания автора
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-auditУстановка через Skills CLI в текущий проект. Флаги выбора агента и неинтерактивного режима смотрите в npx skills --help.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Скилл превращает кодинг-агента в аудитора безопасности и ведет проверку в шесть фаз: разведка архитектуры и границ доверия, охота по журналу покрытия силами изолированных под-агентов, валидация каждого кандидата отдельным проверяющим, структурированный вывод в findings.json, независимая перепроверка исходных фактов и отчет без привязки к конкретной цели. Находка получает статус confirmed только при полной трассировке по исходникам и наблюдаемом результате, иначе она остается needs_validation без оценки серьезности. Агент, который проверяет находку, никогда не тот, кто ее нашел. Выполнение кода цели допускается только внутри песочницы с отключенной сетью и лимитами ресурсов, а без такой песочницы след остается непроверенным. Есть режим точечных подсказок и режим полного аудита, повторные прогоны дополняют покрытие и учитывают прежние журналы.
Для кого. Для разработчиков, DevOps- и security-инженеров, которым нужен воспроизводимый аудит кода с доказательной базой.
Подходит, если
- Нужен полный аудит безопасности репозитория или пентест кода с отчетом
- Нужна проверка находок с независимой перепроверкой и трассировкой по исходникам
- Нужно повторить прогон и дополнить покрытие поверх прежних результатов
Не подходит, если
- Нет песочницы с отключенной сетью и лимитами для запуска кода цели
- Нужна проверка боевых стендов и внешних сервисов, а не исходников и локальных фикстур
Пример запроса к агенту
Проведи аудит безопасности этого репозитория и сохрани отчет в отдельную папку вне проектаОграничения
Нужен агент с моделью, поддерживающей вызов инструментов и параллельные под-агенты, и Node.js для валидаторов. Запуск сборок, тестов и фикстур цели допустим только в песочнице с отключенной сетью, чистым окружением и лимитами; без нее находка остается needs_validation. Скилл работает с исходниками и локальными фикстурами, не ходит на боевые стенды и не правит код проекта, а только описывает исправления. Один прогон не гарантирует полноту: авторы отмечают, что несколько прогонов находят заметно больше.
Как отключить. Удалите скилл security-audit из каталога скиллов агента, куда его положил npx skills add, или снимите его тем же инструментом.
Проверка безопасности
- Читает исходники проекта и запускает сборки, тесты и фикстуры цели в песочнице
- Порождает изолированных под-агентов и пишет артефакты аудита на диск
Коротко о README
README описывает скилл, который делает из кодинг-агента аудитора безопасности и запускает проверку в шесть фаз с изолированными под-агентами и независимой валидацией находок. Это стартовая версия харнесса, из которого выросла система поиска уязвимостей Cloudflare. Скилл ставится через npx skills add, а для запуска кода цели требует песочницы с отключенной сетью, чистым окружением и лимитами ресурсов. Вердикты различаются: confirmed с полной трассировкой и результатом, needs_validation с точным неразрешенным фактом и без серьезности, rejected для опровергнутого кандидата. Лицензия MIT.
SKILL.md
--- name: security-audit description: Security guidance and vulnerability review for codebases, APIs, services, CLI tools, libraries, and daemons. Use for security questions, focused reviews, vulnerability research, security audits, or pen tests. Run the complete workflow only for explicit codebase audit or pen-test requests, full/comprehensive/end-to-end reviews, or requested report artifacts. --- # Security Audit Find vulnerabilities that violate a real trust boundary, then give owners the source evidence, safe reproduction, priority, and smallest effective fix. This is a defensive, source-first workflow. A candidate without a concrete affected principal, resource, or security outcome is not a confirmed finding. ## Operating modes This skill is guidance by default. Loading it does not authorize the complete audit workflow or file creation. - **Guidance mode**: For security questions, focused reviews, methodology, triage, or investigation of specific findings, use only the relevant parts of this skill. Do not automatically run all six phases, create an output directory, or write audit artifacts. You may launch focused agents when useful; they return results to the current task. - **Full audit mode**: Use the complete workflow when the user explicitly asks to audit or pen-test a codebase, asks for a full, comprehensive, or end-to-end security review, or requests report artifacts. Run all six phases and write the files defined below.
Частые вопросы
Чем режим подсказок отличается от полного аудита?
По умолчанию это режим подсказок для точечных вопросов и ревью. Все шесть фаз с записью артефактов запускаются, только когда явно просят аудит, пентест или отчет.
Правит ли скилл код?
Нет. Он находит уязвимости и предлагает минимальное исправление в исходниках, но сам код проекта не меняет.
Из блога
Похожие
Открытый стек NVIDIA для запуска OpenClaw, Hermes и LangChain Deep Agents в песочницах OpenShell с сетевыми политиками и управляемым инференсом
Сканер безопасности для скиллов и MCP агентов: ищет промпт-инъекции, утечки данных и риски цепочки поставок до установки
Статический анализ кода по правилам, похожим на сам код, со встроенным MCP-сервером для AI-агентов
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг