安全审计这活儿,我干过一阵,最难受的不是找不出漏洞,是找出来之后自己都不太敢信。一个可疑的地方,你反复看三遍,越看越觉得是真问题,结果换个人扫一眼,两分钟就给你否了。
Cloudflare 在 GitHub 上放了个东西,叫 security-audit-skill。它干的事说白了就是把这个「换个人看一眼」的流程,交给一堆互不通气的 AI 来做。
整个流程分六步。先侦察,把架构、信任边界、输入面都摸一遍,写进两个文件里。然后按覆盖清单派活,每个猎手只盯自己那一块,另有专门挑漏的来查哪儿没覆盖到。找到的每个可疑点,都得交给一个全新的验证者——这个验证者的任务不是确认,是想办法把它推翻。
推翻不了才写进 findings.json,还分三档:确认的、待验证的、被否掉的。待验证那一档不给严重等级,因为事实还没落地。最后一步挺狠,所有结论再由新一批 agent 回去核对原始来源,如果某条材料被替换过,还得再来一个独立验证者。
这东西是 Cloudflare 内部那套漏洞发现系统的起点版本,那套系统后来长成了跨机器集群的多阶段流程,这个 skill 就是它当初单仓库的样子。对同一个仓库跑多遍是叠加的,之前的清单和结论会留着,用来盯没覆盖到的地方。
我比较在意的是那个「验证者只负责推翻」的设计。人做审计做不到这一点,你很难让同一个人真心想证明自己刚才的判断是错的。