认识 Cloudflare Security Audit Skill:让安全审阅围绕证据展开
Security Audit Skill 入门:在自有合成仓库中安排试验
先限定目标、执行条件和停止规则,再考虑运行目标控制的代码。
Security Audit Skill 入门:在自有合成仓库中安排试验知识学习CN编辑简报更新 2026-09-23
你将学会
- 选择可控练习
- 检查执行环境
- 审阅最终记录
开始前需要
- 源码审阅与 JSON 基础
- 明确目标授权及隔离计划
用学习项目展示源码版本、覆盖缺口和不同结论状态。
先看结论
- 测试需要先有授权。
- 隔离必须在提示词之外强制执行。
- 阻塞线索不能自动升级为确认。
选择可控练习
使用自有或获得明确授权的仓库,最好是可丢弃的教学样例。固定源码提交,并写清允许审阅的目录、输入边界和本地检查方式。
先映射一个小型输入边界并登记覆盖单元。笼统的代码探索任务,不能自动扩大为连接生产服务、使用凭据或测试外部系统。
检查执行环境
README 要求由操作系统强制隔离目标控制的构建、测试和进程,包括关闭外部网络、使用清理过的环境变量白名单、限制资源及只允许写入指定临时目录。
在提示词里要求代理谨慎,不能建立这些控制。如果无法满足隔离条件,应将准确的阻塞事实保留为 needs_validation,而不是继续执行目标代码。
审阅最终记录
检查每条结论是否指向固定源码,并区分实际观察与假设。核验校验器来源后,再按流程对台账变更和发现记录进行格式及一致性检查。
这里给出的是未执行的试验计划。下方片段只记录范围,不是合法的完整 findings.json,也不意味着读到文章就应该开始对某个系统运行安全审计。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
固定自有合成目标。
- 2
执行前验证隔离条件。
- 3
在记录中保留准确未决事实。
可复制示例
yaml
trial_plan:
target: owned-synthetic-fixture
source_revision: record-before-start
network: disabled
writes: assigned-scratch-only
runtime_validation: not-executed常见问题
能否直接测试公开仓库对应的服务?
公开源码不等于获得主动测试服务的授权,需要单独确定范围。
缺少沙箱怎么办?
不运行目标控制的代码,保留未完成的验证条件。
资料来源
- Security Audit Skill / README.md来源核查 2026-09-23