Sản phẩm
Cloudflare mã nguồn mở công cụ Security Audit: Biến AI lập trình thành chuyên gia bảo mật
(giờ Việt Nam)
Tóm tắt AI
Cloudflare vừa ra mắt bộ kỹ năng security-audit, cho phép các AI lập trình thực hiện quy trình kiểm định bảo mật toàn diện từ khâu dò quét, săn tìm lỗ hổng đến lập báo cáo tự động.
Bản dịch AI
Một kỹ năng coding-agent giúp biến agent của bạn thành một kiểm toán viên bảo mật. Nó điều phối các agent biệt lập thông qua các bước: trinh sát, săn tìm dựa trên độ bao phủ (coverage-led hunting), xác thực ứng viên, tạo đầu ra có cấu trúc, xác minh hồ sơ độc lập và báo cáo trung lập với mục tiêu.
Đây là kỹ năng đã đặt nền móng cho hệ thống phát hiện lỗ hổng bảo mật của Cloudflare, được mô tả trong bài viết "Build your own vulnerability harness". Hệ thống này sau đó đã phát triển thành một nền tảng đa giai đoạn trên toàn bộ hạ tầng; kỹ năng này chính là điểm khởi đầu từ một repo đơn lẻ mà nó đã tiến hóa từ đó.
Chức năng
Kỹ năng này thực hiện một quy trình kiểm toán có cấu trúc qua sáu giai đoạn:
Agent cha chạy `validate-coverage-ledger.cjs` sau khi tạo sổ cái (ledger) và sau mỗi lần cập nhật sổ cái sau đó. Nó chạy `validate-findings.cjs` ở Giai đoạn 4 và chạy lại sau mỗi lần thay thế ở Giai đoạn 5.
Các kết luận (verdicts) được phân biệt rõ ràng: `confirmed` (đã xác nhận) có dấu vết nguồn hoàn chỉnh và kết quả quan sát được giới hạn, `needs_validation` (cần xác thực) có dữ kiện chưa được giải quyết chính xác và không có mức độ nghiêm trọng, và `rejected` (bị từ chối) ghi lại một ứng viên đã bị bác bỏ.
Nhiều lần chạy trên cùng một repo có tính chất cộng dồn. Kỹ năng này sử dụng các sổ cái và kết quả tìm thấy trước đó để nhắm vào các lỗ hổng, xác thực lại mã nguồn đã thay đổi và kế thừa các bằng chứng từ mã nguồn hiện tại mà không coi các công việc cũ hoặc chưa được giải quyết là đã được bao phủ.
Các tệp tin
Cài đặt
Cài đặt kỹ năng này bằng Skills CLI:
Sử dụng `--global` để cài đặt ở cấp người dùng:
Chạy `npx skills --help` để xem các tùy chọn chọn agent và các tùy chọn không tương tác.
Cách sử dụng
Khởi động coding-agent của bạn trong (hoặc trỏ tới) codebase mà bạn muốn kiểm toán, sau đó yêu cầu nó thực hiện kiểm toán bảo mật:
Kỹ năng sẽ tự động kích hoạt khi yêu cầu khớp với trigger của nó (ví dụ: security audit, find vulnerabilities, pen-test the code, v.v.). Một yêu cầu kiểm toán codebase trực tiếp hoặc yêu cầu kiểm thử xâm nhập (pen-test) sẽ sử dụng chế độ kiểm toán đầy đủ (full audit mode). Các câu hỏi về bảo mật và công việc tìm lỗ hổng chuyên sâu sẽ sử dụng chế độ hướng dẫn (guidance mode) trừ khi bạn yêu cầu xuất các tệp báo cáo. Trong chế độ kiểm toán đầy đủ, nếu không chỉ định thư mục đầu ra, hệ thống sẽ mặc định là `~/security-audit-skill/<repo-name>/run-<N>`. Quy trình làm việc chỉ ghi dữ liệu vào bên trong repository mục tiêu khi bạn chọn rõ ràng một thư mục mà hệ thống kiểm soát phiên bản (version control) bỏ qua.
Yêu cầu
Nguyên tắc thiết kế
Liên hệ
Mọi câu hỏi, phản hồi hoặc trao đổi về các công cụ bảo mật dựa trên AI: [email protected]
Giấy phép
MIT -- xem tệp LICENSE.
Bài viết được AI dịch và tổng hợp tự động từ Hacker News Nổi bật (buzzing.cc bản dịch tiếng Trung). Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.