Security Audit Skill de Cloudflare: revisiones basadas en evidencia
Arquitectura de Security Audit Skill: cobertura y veredictos
Sigue dos sistemas de estado sin confundir actividad con evidencia confirmada.
Qué aprenderás
- Registrar lo examinado
- Registrar lo establecido
- Relacionar evidencia y código
Antes de empezar
- Lectura de código y JSON
- Autorización explícita y plan de aislamiento
Un proyecto propuesto muestra revisiones, huecos de cobertura e incógnitas sin ejecutar contenido.
Conclusiones clave
- Cobertura y veredicto son distintos.
- La revisión independiente comprueba afirmaciones.
- La evidencia antigua puede quedar obsoleta.
Registrar lo examinado
El registro de cobertura incluye superficies, fronteras, subsistemas y clases de ataque, además de rutas revisadas, comprobaciones e incógnitas. Usa estados como planned, covered, candidate, blocked y deferred.
covered expresa una decisión de cobertura delimitada; candidate identifica una pista. Ninguno confirma por sí solo una vulnerabilidad ni certifica la seguridad global del repositorio.
Registrar lo establecido
Los hallazgos tienen otro conjunto de veredictos: confirmed, needs_validation y rejected. El README asigna verificadores nuevos a candidatos y afirmaciones finales antes de derivar informes.
Valida el registro después de cambios y los hallazgos después de generarlos o reemplazarlos. La consistencia estructural ayuda a los relevos, pero la verificación factual sigue siendo otra tarea.
Relacionar evidencia y código
Las ejecuciones sucesivas pueden añadir trabajo, revisar huecos y revalidar código cambiado. Un informe anterior no convierte automáticamente su evidencia en cobertura de la revisión actual.
Conserva cambios, bloqueos e incógnitas de forma explícita. Esta serie no ejecutó la orquestación paralela ni midió cuánto aumentaría la cobertura en varias rondas.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Mapear unidades de cobertura.
- 2
Mantener veredictos separados.
- 3
Revalidar cuando cambie el código.
Ejemplo para copiar
coverage: planned -> in_progress -> covered / candidate / blocked
findings: confirmed | needs_validation | rejected
source change -> revalidation requiredPreguntas frecuentes
¿covered significa libre de vulnerabilidades?
No, expresa una decisión de cobertura con alcance limitado.
¿Se reutiliza todo hallazgo anterior?
Solo la evidencia que siga correspondiendo al código actual.
Fuentes
- Security Audit Skill / README.mdFuente verificada 2026-09-23
- Security Audit Skill / skills/security-audit/validate-coverage-ledger.cjsFuente verificada 2026-09-23