安全审计技能包:让AI自己查自己的漏洞(Cloudflare开源,含中文说明)
让AI写代码容易,让它认真查漏洞难——它总爱自我表扬。Cloudflare 开源的安全审计技能把审计拆成六个阶段,每个可疑点都要派独立的"验证员"去尝试推翻,只有站得住脚的结论才准写进报告。

和自我表扬式审查的区别
普通做法是让AI"看看这段代码有没有问题",它往往会挑几个无关痛痒的点,然后给出乐观结论。
这个技能包强制走流程:先侦察画出架构与信任边界,再派多个独立猎手分区扫描,然后是关键的一步——每个候选漏洞都交给一个全新的验证员去尝试证伪。
只有能给出完整源码链路、经得起反驳的发现,才会进入最终报告。这大幅降低了"报告一堆假漏洞"和"漏掉真漏洞"两种毛病。
技能包里有什么
一个六阶段审计工作流:侦察、猎捕、验证、报告、结构化输出、独立复核。
十余份攻击面手册,覆盖 Web 协议与鉴权、AI与大模型特有风险、云与部署配置、前端浏览器侧、桌面移动端与本地进程通信、内存安全与二进制、RPC与消息队列、供应链与发布、数据隔离与生命周期、资源耗尽与可用性。
还有配套的校验脚本,用来检查本次审计的覆盖率台账和结论格式,避免漏扫模块。
安装方法
点下方绿色按钮下载技能包(0.11MB),解压得到 security-audit-skill 文件夹,里面已附中文使用说明。
把其中的 skills/security-audit 目录复制到你的AI编程工具的技能目录(例如 Claude Code 的 ~/.claude/skills/security-audit)。
新开一个会话让工具重新加载技能。
在项目根目录对AI说"用 security-audit 技能审计当前项目,输出安全报告",等它跑完六个阶段即可。
使用提醒
本文整理自公开资料并附上配套资源;涉及产品的功能与价格以官方页面为准。资源仅供学习交流,请遵循来源许可。
⬇ 点击下载:Cloudflare 安全审计技能包 · 含中文使用说明(0.11MB)
取自开源项目主分支源码,已附中文使用说明与安装步骤;MIT 许可,可自由使用。