cloudflare/security-audit-skill

AI エージェントをセキュリティ監査官に変える6段階の自動脆弱性発見スキルです。

開発の材料自由に使える · MITセキュリティJavaScript難易度
24,6840 保存
1,453フォーク19Issue
41秒で紹介日本語

字幕付き · 2026-09-25 制作

中辛 の解説

コードベースのセキュリティ監査を6段階の自動ワークフローで実行するAIスキルです。reconnaissance(アーキテクチャとカバレッジ把握)、coverage-led hunting(優先度付き脆弱性探索)、candidate validation(候補の個別検証)、structured output(記録の構造化)、independent record verification(記録の再検証)、target-neutral reporting(報告書生成)を順序立てて進めます。見つけた脆弱性を confirmed(確認済み)、needs_validation(要検証)、rejected(否定)に分類し、それぞれの根拠をJSON形式で保存します。複数回の監査が累積され、前回の結果を活用して新しい脆弱性を狙えます。Skills CLI で coding agent に追加してから「security audit this codebase」と指示するだけで起動します。

こんなリポジトリです

こんなときに便利です

  • コードベースの未知の脆弱性を構造的に発見し、再現可能な根拠とともに報告したい開発チーム
  • 複数回の監査で段階的に coverage を高め、新しい脆弱性と既知脆弱性の change を追跡する必要があるセキュリティチーム
  • LLM インジェクション、IAM 設定、供給チェーン、データ分離など領域別の攻撃クラスを体系的に検査したい研究者

主な機能

6段階の自動オーケストレーション(reconnaissance、hunting、validation、output、verification、reporting)対抗的検証による bias 排除(見つけたエージェントと検証するエージェントを分離)13 カテゴリー・数十の攻撃クラスプロンプト(メモリセーフティ、Web プロトコル、LLM、クラウド、データ分離など)

ほかとの違い

複数回実行を累積的に扱い、前回の confirmed 証拠を保持しながら gap を重点化し、stale や unresolved な作業を covered 扱いにしない点が従来のセキュリティチェックリストと異なります。

このリポジトリの作り方

はじめてですか? むずかしくありません — 上から順にたどれば、自分の環境で動かして味見できます。

準備するもの

  • AI コーディングエージェント(ツール実行と並列サブエージェント対応のモデル)
  • Node.js(findings と coverage-ledger バリデーション用)
  • OS レベルのサンドボックス(ネットワーク遮断、環境変数サニタイズ、リソース制限、書き込み制限)

すぐに始める

  1. Skills CLI でセキュリティ監査スキルをインストール
npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit
  1. ユーザーレベルのインストール(オプション)
npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit \
  --global
  1. 監査対象のコードベース内または対象を指定して AI エージェント起動

  2. エージェントに監査指示を実行

security audit this codebase

または

find security vulnerabilities in ./src
  1. スキルが自動起動し、全6段階のワークフロー開始。完全監査モードの場合、デフォルト出力は ~/security-audit-skill/<repo-name>/run-<N>

ギット飯トライで味見

入れるのが面倒で少し不安だったなら — 安全スキャンからインストールまで、ターミナル一行で終わります。

ターミナルに貼り付ければ、ギット飯の安全スキャン → 隔離フォルダへ clone → インストール → 実行方法の案内まで自動です。はじめてでも大丈夫 — この一行だけです。

npx gitbap-try cloudflare/security-audit-skill

Node.js さえあれば、インストールなしで動きます · ギット飯トライとは? →

スター推移 · 7日

24,6847日間の増加数を計算するための比較データが不足しています

確認日時

使いやすさ · まねしやすいか

サンプル評点 34/100
  • ゆるいライセンス
  • テストあり
  • サンプル集
  • 最近の更新
  • AGENTS.md
  • llms.txt
  • テンプレート

最近の更新あり · 2026 年に作成

「セキュリティ」 こういうリポジトリを毎週受け取りませんか?

毎週月曜の朝、選んだ一膳だけ。広告なし · いつでも解除。

自分のリポジトリですか? README にギット飯バッジを貼る
[![깃밥](https://www.gitbap.com/badge/cloudflare/security-audit-skill.svg)](https://www.gitbap.com/r/cloudflare/security-audit-skill)
Claude からそのまま使う — ギット飯のつなぎ方

ギット飯を Claude につなぐと、こうしたリポジトリを Claude・Cursor・Codex から直接さがして試せます。

方法 ① コネクタ URL

Claude の設定 → コネクタにこのアドレスを貼り付け。

https://www.gitbap.com/api/mcp
方法 ② プラグイン(試用まで)

プラグインを入れると /gitbap-trending·/gitbap-try のスラッシュコマンドで、その場でリポジトリを試せます。Claude Code で下の 2 行を順に実行してください。

/plugin marketplace add jakeparkcolde/gitbap-cowork
/plugin install gitbap-cowork@gitbap
つなぎ方をくわしく →

AI が README をもとに要約しました · 原文を見る