註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

GitHubDaily
@GitHub_Daily
💡 挖掘开源的价值 🧑🏻‍💻 坚持分享 GitHub 上高质量、有趣、实用的教程、AI工具、前沿 AI 技术 🧐 A list cool, interesting projects of GitHub. ✏️ 公众号:GitHubDaily
加入 May 2023
206 正在關注    85.4K 粉絲
Cloudflare 团队把其内部找漏洞的那套方法做成了一个 Skill,叫 security-audit,并开源了。 装进编码 Agent 就能对自己的代码库跑一次正经的安全审计,已斩获 11000+ Star! 流程分 6 个阶段,先摸清架构和信任边界,再派出多个独立的 Agent 分片去找,每个候选漏洞交给一个新的 Agent 专门去推翻它。 GitHub: 它的规矩是找到的那个 Agent 不能自己验,验证阶段的目标就是证明这条不成立,最后只有三种结论,确认、待核实、已排除。 待核实的会写清卡在哪个具体事实上,不给严重程度。少了一层防护但另一层挡得住的,只算加固建议,不算漏洞。 产出是一份主报告加一份逐条细节,每条确认的都能追溯到源码位置。 Cloudflare 博客说这就是他们内部漏洞发现系统的起点,多跑几次结果会叠加,他们自己测下来单跑一次大概只能找到一半。 用法就一句「security audit this codebase」,在自己有权限审的代码库上跑,把结果当一份第二意见看,我觉得比裸问 Agent 靠谱得多。
顯示更多
0
4
71
10
轉發到社區