认识 Cloudflare Security Audit Skill:让安全审阅围绕证据展开
评估 AI 安全审阅成本:看有效覆盖与已核验证据
把候选发现、重复检查和独立验证的投入分别记录。
评估 AI 安全审阅成本:看有效覆盖与已核验证据知识学习CN编辑简报更新 2026-09-23
你将学会
- 先定义比较分母
- 计算验证工作量
- 安排可比较的试验
开始前需要
- 源码审阅与 JSON 基础
- 明确目标授权及隔离计划
用学习项目展示源码版本、覆盖缺口和不同结论状态。
先看结论
- 候选数量不等于确认产出。
- 阻塞覆盖应当可见。
- 模型和目标变化影响比较。
先定义比较分母
比较不同运行之前,先记录目标版本与范围内覆盖单元数量。候选列表更长,可能只是重复线索更多或目标更大,不代表审阅质量更高。
把阻塞和延期单元与已覆盖工作分开。如果缺少安全执行某项检查的条件,不能悄悄删除这个单元,再把覆盖率写得更好看。
计算验证工作量
模型调用、重复阅读源码和独立复核都会消耗时间或服务费用。将线索发现与证据验证分开记录,才能看出各阶段实际花费在哪里。
评估时纳入被否定的线索和准确的未决事实。只报告确认结果会隐藏调查成本,而把未决候选算成确认结果又会夸大发现效率。
安排可比较的试验
使用相同的授权样例、源码提交和验收条件比较方案。保留此前记录,区分因源码变化而重做的验证与真正新增加的覆盖。
本系列没有测量运行时间、令牌账单或发现率。仓库描述的使用经验不能直接成为另一种模型、代码库或执行环境中的性能保证。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
固定范围与覆盖单元。
- 2
分开记录发现和验证成本。
- 3
把被否定与阻塞的工作计入统计。
可复制示例
csv
run,source_revision,in_scope_units,covered,blocked,confirmed,rejected,unresolved,cost
trial,,,,,,,,常见问题
报告越长说明质量越好吗?
不能这样判断,应检查证据、覆盖和复核过程。
本系列测出了节省多少费用吗?
没有运行成本或发现率实验。
资料来源
- Security Audit Skill / README.md来源核查 2026-09-23
- Security Audit Skill / skills/security-audit/validate-coverage-ledger.cjs来源核查 2026-09-23