LLMエージェントに「脆弱性を探して」と頼むだけでは誤検知が多くなりがちです。Cloudflareはそこに対立的検証という発想を持ち込みました。
タイトル: cloudflare/security-audit-skill
URL:
🔍 概要
コーディングエージェントを自動セキュリティ監査ツールとして機能させ、独立した検証と機械可読な脆弱性報告を実現するスキルです。npxコマンド1つでClaude Codeなどに導入できます。
🧭 解決する課題
単純にAIへ脆弱性探索を任せると根拠の薄い誤検知や見落としが発生しがちです。それに対し、探索と検証を別エージェントに分離することで信頼性を高めています。
⚙️ 方法論・提案手法
偵察→カバレッジ主導の探索→候補検証→構造化出力→独立記録検証→中立的な報告、という6フェーズのパイプラインを構成。新規の独立エージェントが候補と最終クレームをそれぞれ再検証する「対立的検証」が特徴です。
🛠️ ユースケース
・security audit this codebaseのような自然言語指示で起動
・LLM・プロンプトインジェクションからクラウド・サプライチェーンまで12種類の攻撃クラスに対応
・validate-findings.cjs等の検証ツールも同梱
📊 実験結果
テストでは単一実行で約50%の脆弱性を検出し、複数回の実行を重ねることでカバレッジが積み上がる設計です。GitHubでは16.3kスター・894フォークを獲得しています。
#
セキュリティ# #
AIエージェント#