====== Security Audit Skill od Cloudflare ====== //Vytvořeno: **27.9.2026** | Aktualizováno: **~~LASTMOD~~**// [[https://github.com/cloudflare/security-audit-skill|Security Audit Skill od Cloudflare]] je obecný skill pro coding agenty, který řídí vícefázový bezpečnostní audit zdrojového kódu. Nevyžaduje produkty ani účet Cloudflare; jeho hlavní přínos je proces, který odděluje hledání možných chyb od jejich nezávislého ověření. ===== K čemu slouží ===== Skill se hodí pro audit aplikace, knihovny nebo infrastruktury před releasem či při cílené bezpečnostní kontrole. Pokrývá mimo jiné webové aplikace a API, HTTP a autentizaci, cloudovou konfiguraci a IAM, kontejnery, CI/CD, dodavatelský řetězec, desktopové a mobilní aplikace i systémy s AI a LLM. Není to automatický skener zranitelností. Dává agentovi strukturu práce a vyžaduje, aby každý potvrzený nález měl doloženou cestu ve zdrojích a konkrétní bezpečnostní dopad. ===== Jak audit probíhá ===== Plný audit má šest navazujících fází: - **Průzkum systému** – vznikne popis architektury, hranic důvěry a vstupů v ''architecture.md'' a přehled plánovaného pokrytí v ''coverage-ledger.json''. - **Hledání řízené pokrytím** – izolovaní agenti procházejí jednotlivé oblasti; další agenti hledají, co v plánu pokrytí chybí. - **Validace kandidátů** – nový, nezávislý agent se pokusí každý možný nález vyvrátit. - **Strukturované nálezy** – výsledky se ukládají do ''findings.json'' a kontrolují proti schématu. - **Nezávislé ověření záznamů** – čerství agenti ověřují zdrojová tvrzení u finálních nálezů. - **Report** – z ověřených záznamů vzniknou ''REPORT.md'', ''FINDINGS-DETAIL.md'' a ''NEEDS-VALIDATION.md''. Takový postup brání tomu, aby se domněnka jednoho agenta vydávala za hotovou zranitelnost. Zároveň je zřejmé, které části repozitáře audit skutečně prošel a které zůstaly mimo rozsah. ===== Stavy nálezů ===== ^ Stav ^ Význam ^ | ''confirmed'' | Doložená chyba na bezpečnostní hranici s konkrétním dopadem. Jen tento stav dostává závažnost. | | ''needs_validation'' | Zdrojový kód ukazuje podezření, ale pro potvrzení chybí například fakta o nasazení nebo bezpečný lokální test. | | ''rejected'' | Nezávislá validace kandidáta vyvrátila. | Chybějící ochranná vrstva sama o sobě není zranitelnost, pokud útok zastaví jiná existující kontrola. Skill proto nemá označovat pouhé odchylky od checklistu jako potvrzené bezpečnostní chyby. ===== Požadavky a bezpečné spuštění ===== Pro plný audit je potřeba coding agent s nástroji a podporou paralelních subagentů a také Node.js pro lokální validátory. Pokud audit spouští cílem řízený kód, vyžaduje projekt sandbox na úrovni operačního systému. Sandbox musí blokovat externí síť, oddělit domovský a dočasný adresář, nastavit limity CPU, paměti, procesů, souborů a času a povolit zápis jen do přiděleného dočasného adresáře. Zdrojový strom a toolchain mají být jen pro čtení. Pokud tyto podmínky nelze skutečně vynutit, skill nemá cílový kód spouštět. Nález pak zůstane jako ''needs_validation'' s popisem, co je nutné bezpečně ověřit. Skill také výslovně není určen pro testování produkce, externích služeb, skutečných účtů ani cizích dat. ===== Použití ===== README uvádí instalaci přes Skills CLI: npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit Globální instalace přidává přepínač ''%%--%%global''. Při požadavku na plný audit skill vytváří externí adresář s auditními artefakty; pokud není určen jiný cíl, používá cestu pod ''~/security-audit-skill//run-''. Do kontrolovaného repozitáře nemá zapisovat, pokud uživatel výslovně neurčí verzovacím systémem ignorovaný výstupní adresář. ===== Kdy jej použít ===== * Před releasem větší aplikace nebo knihovny. * Při auditu autentizace, autorizace, API, webhooků a zpracování nedůvěryhodných vstupů. * Pro kontrolu Dockeru, Kubernetes, Terraformu, IAM, CI/CD a mechanismů aktualizací. * Pro LLM aplikace, kde je potřeba prověřit prompt injection, přístup agenta k nástrojům nebo nedůvěryhodný obsah v kontextu. * Pro opakované audity, kde je důležité sledovat pokrytí a odlišit potvrzené chyby od neověřených stop. Pro rychlou běžnou kontrolu změn může být tento proces zbytečně náročný. Největší hodnotu má tam, kde se vyplatí více nezávislých kol kontroly a dohledatelný report. ===== Zdroje ===== * [[https://github.com/cloudflare/security-audit-skill|Cloudflare Security Audit Skill – repozitář a README]] * [[https://github.com/cloudflare/security-audit-skill/blob/main/skills/security-audit/SKILL.md|Security Audit Skill – metodika a provozní pravidla]]