<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>Cloudflare on AI</title>
        <link>https://ai.programnotes.cn/tags/cloudflare/</link>
        <description>Recent content in Cloudflare on AI</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh-CN</language>
        <lastBuildDate>Sun, 20 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://ai.programnotes.cn/tags/cloudflare/index.xml" rel="self" type="application/rss+xml" /><item>
        <title>GitHub Trending 榜首：security-audit-skill</title>
        <link>https://ai.programnotes.cn/p/github-trending-%E6%A6%9C%E9%A6%96security-audit-skill/</link>
        <pubDate>Sun, 20 Sep 2026 00:00:00 +0000</pubDate>
        
        <guid>https://ai.programnotes.cn/p/github-trending-%E6%A6%9C%E9%A6%96security-audit-skill/</guid>
        <description>&lt;img src="https://ai.programnotes.cn/img/ai/AI.png" alt="Featured image of post GitHub Trending 榜首：security-audit-skill" /&gt;&lt;h2 id=&#34;项目简介&#34;&gt;项目简介
&lt;/h2&gt;&lt;p&gt;&lt;a class=&#34;link&#34; href=&#34;https://github.com/cloudflare/security-audit-skill&#34;  target=&#34;_blank&#34; rel=&#34;noopener&#34;
    &gt;cloudflare/security-audit-skill&lt;/a&gt; 是 Cloudflare 官方开源的&amp;quot;编码智能体 Skill&amp;quot;，能把你的 AI 编码助手变成一名安全审计员。它通过编排一组相互隔离的智能体，完成侦察、覆盖度驱动的漏洞挖掘、候选验证、结构化输出、独立复核与中立报告六个阶段，最终产出&lt;strong&gt;经过独立验证、机器可读&lt;/strong&gt;的安全发现。项目以 MIT 协议开源，当前 17,100+ Star、940+ Fork，单日新增 3,155 Star，登顶今日 Trending 榜首。它也是 Cloudflare 官方博客《Build your own vulnerability harness》中漏洞发现系统的单仓库起点——那套系统已演化为多阶段、面向整个基础设施的规模化体系，而这个 Skill 是它最初的形态。&lt;/p&gt;
&lt;h2 id=&#34;六阶段工作流&#34;&gt;六阶段工作流
&lt;/h2&gt;&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;侦察&lt;/strong&gt;：梳理架构、信任边界、输入面与既有证据，写入 &lt;code&gt;architecture.md&lt;/code&gt; 与 &lt;code&gt;coverage-ledger.json&lt;/code&gt;；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;覆盖度驱动挖掘&lt;/strong&gt;：按账本单元派出隔离的 hunter 并记录检查项，由&amp;quot;覆盖度批评者&amp;quot;持续查找盲区；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;候选验证&lt;/strong&gt;：每个候选漏洞交给一个全新的 verifier，专门尝试证伪；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;结构化输出&lt;/strong&gt;：将 &lt;code&gt;confirmed&lt;/code&gt; / &lt;code&gt;needs_validation&lt;/code&gt; / &lt;code&gt;rejected&lt;/code&gt; 三类判定写入 &lt;code&gt;findings.json&lt;/code&gt;，并用 JSON Schema 校验；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;独立复核&lt;/strong&gt;：全新智能体验证最终记录中的源码断言，被实质性改写的结论再追加一次独立验证；&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;中立报告&lt;/strong&gt;：基于已验证记录生成 &lt;code&gt;REPORT.md&lt;/code&gt;、&lt;code&gt;FINDINGS-DETAIL.md&lt;/code&gt; 与 &lt;code&gt;NEEDS-VALIDATION.md&lt;/code&gt;。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;判定语义非常严格：&lt;code&gt;confirmed&lt;/code&gt; 必须有完整源码链路和有界的实际观察结果；&lt;code&gt;needs_validation&lt;/code&gt; 只记录精确的未决事实，不带严重级别；&lt;code&gt;rejected&lt;/code&gt; 则记录被证伪的候选。针对同一仓库的多次运行是叠加式的——Skill 会利用历史账本瞄准盲区、复验已变更的源码。&lt;/p&gt;
&lt;h2 id=&#34;设计原则&#34;&gt;设计原则
&lt;/h2&gt;&lt;p&gt;该项目最有价值的是其克制的判定哲学：只确认&amp;quot;已被实证的边界破坏&amp;quot;，源码有据但未闭环的线索一律保持 &lt;code&gt;needs_validation&lt;/code&gt;；&lt;strong&gt;验证者永远不是发现者&lt;/strong&gt;（对抗性验证）；严重级别必须来自&amp;quot;可能性 × 影响&amp;quot;，而非偏离清单的程度；纵深防御缺口只算加固建议，不算漏洞。官方测试数据还显示：单次运行大约只能发现重复运行累计漏洞的一半——多轮运行才是完整打开方式。&lt;/p&gt;
&lt;h2 id=&#34;安装与使用&#34;&gt;安装与使用
&lt;/h2&gt;&lt;p&gt;基于 Skills CLI 一行安装：&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;div class=&#34;chroma&#34;&gt;
&lt;table class=&#34;lntable&#34;&gt;&lt;tr&gt;&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code&gt;&lt;span class=&#34;lnt&#34;&gt;1
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;
&lt;td class=&#34;lntd&#34;&gt;
&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/td&gt;&lt;/tr&gt;&lt;/table&gt;
&lt;/div&gt;
&lt;/div&gt;&lt;p&gt;在目标代码库启动支持工具调用与并行子智能体的编码智能体后，直接说&amp;quot;security audit this codebase&amp;quot;即可触发。运行依赖 Node.js（用于零依赖的 findings/coverage 校验脚本）和一个 &lt;strong&gt;OS 级沙箱&lt;/strong&gt;：必须禁用外部网络、使用净化白名单环境、限制资源且只允许写入指定临时目录——没有沙箱时，涉及目标代码执行的部分会保持 &lt;code&gt;needs_validation&lt;/code&gt;，不会真的运行。&lt;/p&gt;
&lt;h2 id=&#34;一句话点评&#34;&gt;一句话点评
&lt;/h2&gt;&lt;p&gt;在&amp;quot;AI 找洞&amp;quot;普遍停留在演示层面的当下，Cloudflare 把规模化实战中沉淀的流程控制、证据链与证伪机制做成了人人可复用的 Skill，登顶并不意外。&lt;/p&gt;
</description>
        </item>
        
    </channel>
</rss>
