认识 Cloudflare Security Audit Skill:让安全审阅围绕证据展开
做一个只读审计证据查看器
用学习项目展示源码版本、覆盖缺口和不同结论状态。
做一个只读审计证据查看器知识学习CN编辑简报更新 2026-09-23
你将学会
- 从已有记录副本开始
- 展示真正有用的差别
- 用审阅任务定义验收
开始前需要
- 源码审阅与 JSON 基础
- 明确目标授权及隔离计划
用学习项目展示源码版本、覆盖缺口和不同结论状态。
先看结论
- 查看器是建议扩展。
- 只读导入应保持内容无执行能力。
- 覆盖与结论需要不同视图。
从已有记录副本开始
为经过授权的练习产生的台账和发现记录副本制作本地查看器。每条记录旁显示源码版本与校验状态,让旧证据与当前证据可以明确区分。
这是建议的扩展项目,本系列没有实现该功能。第一版保持只读,导入报告时绝不执行其中的命令,也不悄悄修改任何结论状态。
展示真正有用的差别
为已覆盖单元、阻塞单元和候选发现提供不同视图。needs_validation 应显示准确未决事实,并按工作流要求保持严重性字段为空。
把源码引用作为数据安全渲染,不解释嵌入的 HTML,也不从发现记录启动 shell 命令。保留原始记录,方便读者与界面展示结果对照。
用审阅任务定义验收
让读者定位目标版本、找到尚未覆盖的边界,并解释一个候选为什么仍未确认。检查界面是否支持这些任务,同时没有隐藏被否定的线索。
公开演示时使用合成记录。本系列没有完成用户研究或查看器实现,这份验收方案用于指导后续范围独立的学习项目,不代表已有测得效果。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
导入副本但不执行内容。
- 2
展示源码版本和未决事实。
- 3
用合成记录检查具体阅读任务。
可复制示例
yaml
viewer_proposal:
mode: read-only
imported_commands: never-execute
source_revision: visible
unresolved_facts: visible
public_demo: synthetic-records常见问题
仓库已经内置这个功能了吗?
没有,这是本文建议的学习项目。
查看器可以执行复现命令吗?
建议的第一版只读,不执行任何导入内容。
资料来源
- Security Audit Skill / README.md来源核查 2026-09-23
- Security Audit Skill / skills/security-audit/validate-coverage-ledger.cjs来源核查 2026-09-23
- Security Audit Skill / skills/security-audit/validate-findings.cjs来源核查 2026-09-23