Vytvořeno: 27.9.2026 | Aktualizováno: 27.09.2026 14:57
Security Audit Skill od Cloudflare je obecný skill pro coding agenty, který řídí vícefázový bezpečnostní audit zdrojového kódu. Nevyžaduje produkty ani účet Cloudflare; jeho hlavní přínos je proces, který odděluje hledání možných chyb od jejich nezávislého ověření.
Skill se hodí pro audit aplikace, knihovny nebo infrastruktury před releasem či při cílené bezpečnostní kontrole. Pokrývá mimo jiné webové aplikace a API, HTTP a autentizaci, cloudovou konfiguraci a IAM, kontejnery, CI/CD, dodavatelský řetězec, desktopové a mobilní aplikace i systémy s AI a LLM.
Není to automatický skener zranitelností. Dává agentovi strukturu práce a vyžaduje, aby každý potvrzený nález měl doloženou cestu ve zdrojích a konkrétní bezpečnostní dopad.
Plný audit má šest navazujících fází:
architecture.md a přehled plánovaného pokrytí v coverage-ledger.json.findings.json a kontrolují proti schématu.REPORT.md, FINDINGS-DETAIL.md a NEEDS-VALIDATION.md.Takový postup brání tomu, aby se domněnka jednoho agenta vydávala za hotovou zranitelnost. Zároveň je zřejmé, které části repozitáře audit skutečně prošel a které zůstaly mimo rozsah.
| Stav | Význam |
|---|---|
confirmed | Doložená chyba na bezpečnostní hranici s konkrétním dopadem. Jen tento stav dostává závažnost. |
needs_validation | Zdrojový kód ukazuje podezření, ale pro potvrzení chybí například fakta o nasazení nebo bezpečný lokální test. |
rejected | Nezávislá validace kandidáta vyvrátila. |
Chybějící ochranná vrstva sama o sobě není zranitelnost, pokud útok zastaví jiná existující kontrola. Skill proto nemá označovat pouhé odchylky od checklistu jako potvrzené bezpečnostní chyby.
Pro plný audit je potřeba coding agent s nástroji a podporou paralelních subagentů a také Node.js pro lokální validátory. Pokud audit spouští cílem řízený kód, vyžaduje projekt sandbox na úrovni operačního systému.
Sandbox musí blokovat externí síť, oddělit domovský a dočasný adresář, nastavit limity CPU, paměti, procesů, souborů a času a povolit zápis jen do přiděleného dočasného adresáře. Zdrojový strom a toolchain mají být jen pro čtení.
Pokud tyto podmínky nelze skutečně vynutit, skill nemá cílový kód spouštět. Nález pak zůstane jako needs_validation s popisem, co je nutné bezpečně ověřit. Skill také výslovně není určen pro testování produkce, externích služeb, skutečných účtů ani cizích dat.
README uvádí instalaci přes Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
Globální instalace přidává přepínač --global. Při požadavku na plný audit skill vytváří externí adresář s auditními artefakty; pokud není určen jiný cíl, používá cestu pod ~/security-audit-skill/<repo-name>/run-<N>. Do kontrolovaného repozitáře nemá zapisovat, pokud uživatel výslovně neurčí verzovacím systémem ignorovaný výstupní adresář.
Pro rychlou běžnou kontrolu změn může být tento proces zbytečně náročný. Největší hodnotu má tam, kde se vyplatí více nezávislých kol kontroly a dohledatelný report.