Obsah

Security Audit Skill od Cloudflare

Vytvořeno: 27.9.2026 | Aktualizováno: 27.09.2026 14:57

Security Audit Skill od Cloudflare je obecný skill pro coding agenty, který řídí vícefázový bezpečnostní audit zdrojového kódu. Nevyžaduje produkty ani účet Cloudflare; jeho hlavní přínos je proces, který odděluje hledání možných chyb od jejich nezávislého ověření.

K čemu slouží

Skill se hodí pro audit aplikace, knihovny nebo infrastruktury před releasem či při cílené bezpečnostní kontrole. Pokrývá mimo jiné webové aplikace a API, HTTP a autentizaci, cloudovou konfiguraci a IAM, kontejnery, CI/CD, dodavatelský řetězec, desktopové a mobilní aplikace i systémy s AI a LLM.

Není to automatický skener zranitelností. Dává agentovi strukturu práce a vyžaduje, aby každý potvrzený nález měl doloženou cestu ve zdrojích a konkrétní bezpečnostní dopad.

Jak audit probíhá

Plný audit má šest navazujících fází:

  1. Průzkum systému – vznikne popis architektury, hranic důvěry a vstupů v architecture.md a přehled plánovaného pokrytí v coverage-ledger.json.
  2. Hledání řízené pokrytím – izolovaní agenti procházejí jednotlivé oblasti; další agenti hledají, co v plánu pokrytí chybí.
  3. Validace kandidátů – nový, nezávislý agent se pokusí každý možný nález vyvrátit.
  4. Strukturované nálezy – výsledky se ukládají do findings.json a kontrolují proti schématu.
  5. Nezávislé ověření záznamů – čerství agenti ověřují zdrojová tvrzení u finálních nálezů.
  6. Report – z ověřených záznamů vzniknou REPORT.md, FINDINGS-DETAIL.md a NEEDS-VALIDATION.md.

Takový postup brání tomu, aby se domněnka jednoho agenta vydávala za hotovou zranitelnost. Zároveň je zřejmé, které části repozitáře audit skutečně prošel a které zůstaly mimo rozsah.

Stavy nálezů

Stav Význam
confirmed Doložená chyba na bezpečnostní hranici s konkrétním dopadem. Jen tento stav dostává závažnost.
needs_validation Zdrojový kód ukazuje podezření, ale pro potvrzení chybí například fakta o nasazení nebo bezpečný lokální test.
rejected Nezávislá validace kandidáta vyvrátila.

Chybějící ochranná vrstva sama o sobě není zranitelnost, pokud útok zastaví jiná existující kontrola. Skill proto nemá označovat pouhé odchylky od checklistu jako potvrzené bezpečnostní chyby.

Požadavky a bezpečné spuštění

Pro plný audit je potřeba coding agent s nástroji a podporou paralelních subagentů a také Node.js pro lokální validátory. Pokud audit spouští cílem řízený kód, vyžaduje projekt sandbox na úrovni operačního systému.

Sandbox musí blokovat externí síť, oddělit domovský a dočasný adresář, nastavit limity CPU, paměti, procesů, souborů a času a povolit zápis jen do přiděleného dočasného adresáře. Zdrojový strom a toolchain mají být jen pro čtení.

Pokud tyto podmínky nelze skutečně vynutit, skill nemá cílový kód spouštět. Nález pak zůstane jako needs_validation s popisem, co je nutné bezpečně ověřit. Skill také výslovně není určen pro testování produkce, externích služeb, skutečných účtů ani cizích dat.

Použití

README uvádí instalaci přes Skills CLI:

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

Globální instalace přidává přepínač --global. Při požadavku na plný audit skill vytváří externí adresář s auditními artefakty; pokud není určen jiný cíl, používá cestu pod ~/security-audit-skill/<repo-name>/run-<N>. Do kontrolovaného repozitáře nemá zapisovat, pokud uživatel výslovně neurčí verzovacím systémem ignorovaný výstupní adresář.

Kdy jej použít

Pro rychlou běžnou kontrolu změn může být tento proces zbytečně náročný. Největší hodnotu má tam, kde se vyplatí více nezávislých kol kontroly a dohledatelný report.

Zdroje