认识 Cloudflare Security Audit Skill:让安全审阅围绕证据展开
Security Audit Skill 架构:覆盖状态与发现结论分别管理
沿着台账和发现记录理解交接流程,不把活动数量等同于覆盖程度。
Security Audit Skill 架构:覆盖状态与发现结论分别管理知识学习CN编辑简报更新 2026-09-23
你将学会
- 记录检查过什么
- 记录证实了什么
- 旧证据需要对应当前源码
开始前需要
- 源码审阅与 JSON 基础
- 明确目标授权及隔离计划
用学习项目展示源码版本、覆盖缺口和不同结论状态。
先看结论
- 覆盖状态不等于发现结论。
- 独立复核检查源码主张。
- 过期证据不能覆盖新代码。
记录检查过什么
覆盖台账记录输入面、信任边界、子系统和攻击类别,同时保留已读路径、本地检查及未决工作。状态包括 planned、in_progress、covered、candidate、blocked 和 deferred。
covered 表示特定范围的覆盖判断,candidate 表示出现线索。这两种标签本身都不能证明漏洞已经确认,更不能证明整个仓库没有安全问题。
记录证实了什么
发现记录使用另一套状态:confirmed、needs_validation 或 rejected。README 要求新的验证者检查候选,并在生成报告前独立复核最终源码主张。
更新台账后要重新校验,生成或替换发现记录后也要重新校验。格式与一致性检查帮助保持交接记录可靠,事实验证仍然是另外的责任。
旧证据需要对应当前源码
多轮运行可以追加记录,复查缺口和变化的代码。上一轮生成过报告,并不能让旧证据自动算作当前版本的有效覆盖。
明确记录源码变化、阻塞工作和未决事实。本系列没有运行多代理编排,因此没有量化重复运行能增加多少覆盖,也没有给出发现率承诺。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
把范围映射成覆盖单元。
- 2
分别维护发现结论。
- 3
源码变化后重新核验证据。
可复制示例
text
coverage: planned -> in_progress -> covered / candidate / blocked
findings: confirmed | needs_validation | rejected
source change -> revalidation required常见问题
covered 表示没有漏洞吗?
不表示,它只记录限定范围内的覆盖判断。
旧发现能原样带入新报告吗?
只有仍然符合当前源码的证据才能继续使用。
资料来源
- Security Audit Skill / README.md来源核查 2026-09-23
- Security Audit Skill / skills/security-audit/validate-coverage-ledger.cjs来源核查 2026-09-23