Security Audit Skill od Cloudflare
Vytvořeno: 27.9.2026 | Aktualizováno: 27.09.2026 14:57
Security Audit Skill od Cloudflare je obecný skill pro coding agenty, který řídí vícefázový bezpečnostní audit zdrojového kódu. Nevyžaduje produkty ani účet Cloudflare; jeho hlavní přínos je proces, který odděluje hledání možných chyb od jejich nezávislého ověření.
K čemu slouží
Skill se hodí pro audit aplikace, knihovny nebo infrastruktury před releasem či při cílené bezpečnostní kontrole. Pokrývá mimo jiné webové aplikace a API, HTTP a autentizaci, cloudovou konfiguraci a IAM, kontejnery, CI/CD, dodavatelský řetězec, desktopové a mobilní aplikace i systémy s AI a LLM.
Není to automatický skener zranitelností. Dává agentovi strukturu práce a vyžaduje, aby každý potvrzený nález měl doloženou cestu ve zdrojích a konkrétní bezpečnostní dopad.
Jak audit probíhá
Plný audit má šest navazujících fází:
- Průzkum systému – vznikne popis architektury, hranic důvěry a vstupů v
architecture.mda přehled plánovaného pokrytí vcoverage-ledger.json. - Hledání řízené pokrytím – izolovaní agenti procházejí jednotlivé oblasti; další agenti hledají, co v plánu pokrytí chybí.
- Validace kandidátů – nový, nezávislý agent se pokusí každý možný nález vyvrátit.
- Strukturované nálezy – výsledky se ukládají do
findings.jsona kontrolují proti schématu. - Nezávislé ověření záznamů – čerství agenti ověřují zdrojová tvrzení u finálních nálezů.
- Report – z ověřených záznamů vzniknou
REPORT.md,FINDINGS-DETAIL.mdaNEEDS-VALIDATION.md.
Takový postup brání tomu, aby se domněnka jednoho agenta vydávala za hotovou zranitelnost. Zároveň je zřejmé, které části repozitáře audit skutečně prošel a které zůstaly mimo rozsah.
Stavy nálezů
| Stav | Význam |
|---|---|
confirmed | Doložená chyba na bezpečnostní hranici s konkrétním dopadem. Jen tento stav dostává závažnost. |
needs_validation | Zdrojový kód ukazuje podezření, ale pro potvrzení chybí například fakta o nasazení nebo bezpečný lokální test. |
rejected | Nezávislá validace kandidáta vyvrátila. |
Chybějící ochranná vrstva sama o sobě není zranitelnost, pokud útok zastaví jiná existující kontrola. Skill proto nemá označovat pouhé odchylky od checklistu jako potvrzené bezpečnostní chyby.
Požadavky a bezpečné spuštění
Pro plný audit je potřeba coding agent s nástroji a podporou paralelních subagentů a také Node.js pro lokální validátory. Pokud audit spouští cílem řízený kód, vyžaduje projekt sandbox na úrovni operačního systému.
Sandbox musí blokovat externí síť, oddělit domovský a dočasný adresář, nastavit limity CPU, paměti, procesů, souborů a času a povolit zápis jen do přiděleného dočasného adresáře. Zdrojový strom a toolchain mají být jen pro čtení.
Pokud tyto podmínky nelze skutečně vynutit, skill nemá cílový kód spouštět. Nález pak zůstane jako needs_validation s popisem, co je nutné bezpečně ověřit. Skill také výslovně není určen pro testování produkce, externích služeb, skutečných účtů ani cizích dat.
Použití
README uvádí instalaci přes Skills CLI:
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
Globální instalace přidává přepínač --global. Při požadavku na plný audit skill vytváří externí adresář s auditními artefakty; pokud není určen jiný cíl, používá cestu pod ~/security-audit-skill/<repo-name>/run-<N>. Do kontrolovaného repozitáře nemá zapisovat, pokud uživatel výslovně neurčí verzovacím systémem ignorovaný výstupní adresář.
Kdy jej použít
- Před releasem větší aplikace nebo knihovny.
- Při auditu autentizace, autorizace, API, webhooků a zpracování nedůvěryhodných vstupů.
- Pro kontrolu Dockeru, Kubernetes, Terraformu, IAM, CI/CD a mechanismů aktualizací.
- Pro LLM aplikace, kde je potřeba prověřit prompt injection, přístup agenta k nástrojům nebo nedůvěryhodný obsah v kontextu.
- Pro opakované audity, kde je důležité sledovat pokrytí a odlišit potvrzené chyby od neověřených stop.
Pro rychlou běžnou kontrolu změn může být tento proces zbytečně náročný. Největší hodnotu má tam, kde se vyplatí více nezávislých kol kontroly a dohledatelný report.