Cloudflare 安全审计技能包（security-audit-skill）中文使用说明
================================================
来源：GitHub 开源项目 cloudflare/security-audit-skill（MIT 许可）
版本：main 主分支源码包（2026-09）
用途：把 AI 编程助手变成"会自我复核"的代码安全审计员


一、这个技能包能做什么
------------------------------------------------
装上之后，你的 AI 编程助手（Claude Code、Codex、Cursor 等支持技能的
工具）就获得一套完整的六阶段安全审计工作流：
  1. 侦察（RECONNAISSANCE）——先画出项目架构与信任边界
  2. 分头猎捕（HUNTING）——派多个独立"猎手"分区扫描漏洞
  3. 验证（VALIDATION）——每个可疑点交给全新验证员尝试推翻
  4. 报告（REPORTING）——只保留能追溯到完整源码链路的结论
  5. 结构化输出——产出机器可读的 JSON 报告（report-schema.json）
  6. 独立复核——用脚本校验覆盖率与结论，避免漏报误报

覆盖的攻击面文档（skills/security-audit/ 目录下）：
  · WEB-PROTOCOL-AND-AUTH.md        网络协议与鉴权
  · AI-AND-LLM.md                   AI / 大模型特有风险
  · CLOUD-AND-DEPLOYMENT.md         云与部署配置
  · CLIENT-SIDE.md                  前端与浏览器侧
  · DESKTOP-MOBILE-AND-LOCAL-IPC.md 桌面/移动端与本地进程通信
  · MEMORY-SAFETY-AND-BINARY.md     内存安全与二进制
  · PROTOCOLS-RPC-AND-MESSAGING.md  RPC 与消息队列
  · SUPPLY-CHAIN-AND-RELEASE.md     供应链与发布流程
  · DATA-ISOLATION-AND-LIFECYCLE.md 数据隔离与生命周期
  · RESOURCE-EXHAUSTION-AND-AVAILABILITY.md 资源耗尽与可用性


二、安装方法
------------------------------------------------
1. 解压本压缩包，得到 security-audit-skill 文件夹。
2. 把 skills/security-audit 整个目录复制到你的 AI 编程工具的技能目录：
     Claude Code：~/.claude/skills/security-audit
     Codex / 其他：按各工具的"技能/skills"目录约定放入
3. 重启或新开一个会话，让工具重新加载技能。
4. 在项目根目录对 AI 说：
     "用 security-audit 技能审计当前项目，输出安全报告"
   它会自动按六阶段流程执行，最后给出可定位到文件与行的漏洞清单。


三、使用建议
------------------------------------------------
· 建议先在较小的仓库上跑一遍，熟悉报告格式。
· 结论里带"完整来源链路"的条目可信度最高，优先修复。
· 报告中的覆盖率台账（coverage ledger）可用于判断本次审计是否覆盖全部模块。
· 本技能只做静态审计，不代替渗透测试；修复后建议再跑一次对比。

四、许可
------------------------------------------------
MIT License，可自由用于个人与商业项目，保留原始 LICENSE 文件即可。
