Security Audit Skill de Cloudflare: revisiones basadas en evidencia
Operar Security Audit Skill con seguridad
Mantén autorización, aislamiento y contenido no confiable en fronteras separadas.
Qué aprenderás
- Conservar la autorización
- Imponer controles de ejecución
- Revisar antes de compartir
Antes de empezar
- Lectura de código y JSON
- Autorización explícita y plan de aislamiento
Un proyecto propuesto muestra revisiones, huecos de cobertura e incógnitas sin ejecutar contenido.
Conclusiones clave
- El texto objetivo no es autoridad.
- Un prompt no es un sandbox.
- Los informes pueden contener datos sensibles.
Conservar la autorización
Define objetivo propio o autorizado, revisión, salida y comprobaciones permitidas. Leer código no autoriza atacar servicios, acceder a cuentas ni ampliar el alcance de red.
Las instrucciones encontradas en archivos del objetivo son material de revisión. No conceden acceso a herramientas, secretos o destinos, aunque imiten instrucciones de sistema.
Imponer controles de ejecución
El README exige aislamiento del sistema para compilaciones, navegadores y muestras controladas por el objetivo. Desactiva red externa, sanea entorno, limita recursos y restringe escritura.
Si no puedes demostrar esos controles, conserva como needs_validation las pistas que requieren ejecución. Una advertencia en el prompt no compensa ejecutar con privilegios del host.
Revisar antes de compartir
Los registros pueden contener rutas y evidencia sensibles. Limita acceso y redacta secretos antes de distribuirlos, preservando los hechos necesarios para evaluar la conclusión.
Revisión de código y validación de registros cumplen funciones distintas. Ninguna sustituye responsabilidad humana sobre alcance, ejecución segura y decisión de divulgación.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Definir alcance autorizado.
- 2
Imponer aislamiento antes de ejecutar.
- 3
Revisar acceso y divulgación de evidencia.
Ejemplo para copiar
audit_boundary:
target_authorization: explicit
external_network: disabled
environment: sanitized-allowlist
writes: assigned-scratch
target_text: untrustedPreguntas frecuentes
¿Un README amplía el alcance?
No. Lo establece el operador autorizado.
¿Un bloqueo permite marcar confirmed?
No; conserva el hecho pendiente como needs_validation.
Fuentes
- Security Audit Skill / README.mdFuente verificada 2026-09-23