====== Security Audit Skill od Cloudflare ======
//Vytvořeno: **27.9.2026** | Aktualizováno: **~~LASTMOD~~**//
[[https://github.com/cloudflare/security-audit-skill|Security Audit Skill od Cloudflare]] je obecný skill pro coding agenty, který řídí vícefázový bezpečnostní audit zdrojového kódu. Nevyžaduje produkty ani účet Cloudflare; jeho hlavní přínos je proces, který odděluje hledání možných chyb od jejich nezávislého ověření.
===== K čemu slouží =====
Skill se hodí pro audit aplikace, knihovny nebo infrastruktury před releasem či při cílené bezpečnostní kontrole. Pokrývá mimo jiné webové aplikace a API, HTTP a autentizaci, cloudovou konfiguraci a IAM, kontejnery, CI/CD, dodavatelský řetězec, desktopové a mobilní aplikace i systémy s AI a LLM.
Není to automatický skener zranitelností. Dává agentovi strukturu práce a vyžaduje, aby každý potvrzený nález měl doloženou cestu ve zdrojích a konkrétní bezpečnostní dopad.
===== Jak audit probíhá =====
Plný audit má šest navazujících fází:
- **Průzkum systému** – vznikne popis architektury, hranic důvěry a vstupů v ''architecture.md'' a přehled plánovaného pokrytí v ''coverage-ledger.json''.
- **Hledání řízené pokrytím** – izolovaní agenti procházejí jednotlivé oblasti; další agenti hledají, co v plánu pokrytí chybí.
- **Validace kandidátů** – nový, nezávislý agent se pokusí každý možný nález vyvrátit.
- **Strukturované nálezy** – výsledky se ukládají do ''findings.json'' a kontrolují proti schématu.
- **Nezávislé ověření záznamů** – čerství agenti ověřují zdrojová tvrzení u finálních nálezů.
- **Report** – z ověřených záznamů vzniknou ''REPORT.md'', ''FINDINGS-DETAIL.md'' a ''NEEDS-VALIDATION.md''.
Takový postup brání tomu, aby se domněnka jednoho agenta vydávala za hotovou zranitelnost. Zároveň je zřejmé, které části repozitáře audit skutečně prošel a které zůstaly mimo rozsah.
===== Stavy nálezů =====
^ Stav ^ Význam ^
| ''confirmed'' | Doložená chyba na bezpečnostní hranici s konkrétním dopadem. Jen tento stav dostává závažnost. |
| ''needs_validation'' | Zdrojový kód ukazuje podezření, ale pro potvrzení chybí například fakta o nasazení nebo bezpečný lokální test. |
| ''rejected'' | Nezávislá validace kandidáta vyvrátila. |
Chybějící ochranná vrstva sama o sobě není zranitelnost, pokud útok zastaví jiná existující kontrola. Skill proto nemá označovat pouhé odchylky od checklistu jako potvrzené bezpečnostní chyby.
===== Požadavky a bezpečné spuštění =====
Pro plný audit je potřeba coding agent s nástroji a podporou paralelních subagentů a také Node.js pro lokální validátory. Pokud audit spouští cílem řízený kód, vyžaduje projekt sandbox na úrovni operačního systému.
Sandbox musí blokovat externí síť, oddělit domovský a dočasný adresář, nastavit limity CPU, paměti, procesů, souborů a času a povolit zápis jen do přiděleného dočasného adresáře. Zdrojový strom a toolchain mají být jen pro čtení.
Pokud tyto podmínky nelze skutečně vynutit, skill nemá cílový kód spouštět. Nález pak zůstane jako ''needs_validation'' s popisem, co je nutné bezpečně ověřit. Skill také výslovně není určen pro testování produkce, externích služeb, skutečných účtů ani cizích dat.
===== Použití =====
README uvádí instalaci přes Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
Globální instalace přidává přepínač ''%%--%%global''. Při požadavku na plný audit skill vytváří externí adresář s auditními artefakty; pokud není určen jiný cíl, používá cestu pod ''~/security-audit-skill//run-''. Do kontrolovaného repozitáře nemá zapisovat, pokud uživatel výslovně neurčí verzovacím systémem ignorovaný výstupní adresář.
===== Kdy jej použít =====
* Před releasem větší aplikace nebo knihovny.
* Při auditu autentizace, autorizace, API, webhooků a zpracování nedůvěryhodných vstupů.
* Pro kontrolu Dockeru, Kubernetes, Terraformu, IAM, CI/CD a mechanismů aktualizací.
* Pro LLM aplikace, kde je potřeba prověřit prompt injection, přístup agenta k nástrojům nebo nedůvěryhodný obsah v kontextu.
* Pro opakované audity, kde je důležité sledovat pokrytí a odlišit potvrzené chyby od neověřených stop.
Pro rychlou běžnou kontrolu změn může být tento proces zbytečně náročný. Největší hodnotu má tam, kde se vyplatí více nezávislých kol kontroly a dohledatelný report.
===== Zdroje =====
* [[https://github.com/cloudflare/security-audit-skill|Cloudflare Security Audit Skill – repozitář a README]]
* [[https://github.com/cloudflare/security-audit-skill/blob/main/skills/security-audit/SKILL.md|Security Audit Skill – metodika a provozní pravidla]]