Présentation

Le dépôt cloudflare/security-audit-skill propose une skill pour agents de code qui transforme un agent en auditeur de sécurité. Le projet compte 454 forks, plus de 8 000 étoiles et 14 commits sur la branche principale, ce qui indique une adoption notable au sein de la communauté GitHub. Il constitue le point de départ du « vulnerability discovery harness » de Cloudflare, décrit comme un système à plusieurs étapes et à grande échelle.

Architecture et phases d’audit

Le skill organise l’audit en six phases distinctes : reconnaissance, chasse guidée par la couverture, validation des candidats, production d’un résultat structuré, vérification indépendante des enregistrements et génération de rapports neutres. La première phase crée deux artefacts : architecture.md et coverage-ledger.json, qui recense les frontières de confiance, les surfaces d’entrée et la couverture déterministe. La deuxième phase attribue des « hunters » isolés à chaque unité du ledger, consigne leurs contrôles et utilise des « coverage critics » pour identifier les lacunes.

Les phases suivantes utilisent les fichiers findings.json et report-schema.json. Les verdicts possibles sont : confirmed (trace source complète), needs_validation (fait non résolu, sans sévérité) et rejected (candidat infirmé). Chaque exécution du skill ajoute des informations sans écraser les travaux antérieurs, ce qui permet de cumuler les résultats sur le même dépôt.

Mécanismes de validation et traçabilité

Le projet inclut trois validateurs zéro‑dépendance écrits en JavaScript : validate-coverage-ledger.cjs, validate-findings.cjs et leurs suites de tests respectives. Ces scripts assurent la conformité des JSON aux schémas définis, garantissant que chaque enregistrement possède les champs requis avant d’être intégré au rapport final. La validation est exécutée après la création du ledger (phase 1) et après chaque mise à jour ultérieure, ainsi que lors de la validation des findings (phase 4) et après chaque remplacement de vérification (phase 5).

npx skills add https://github.com/cloudflare/security-audit-skill \
  --skill security-audit

Cette commande, fournie dans le README, montre comment installer la skill via le CLI Skills, illustrant la simplicité d’intégration dans des pipelines CI/CD.

Limites et perspectives

Le skill repose sur des agents isolés et sur la disponibilité de fichiers de ledger préalablement générés. Sans ces artefacts, la phase de chasse ne peut pas s’exécuter, ce qui impose une étape préalable de cartographie exhaustive. De plus, la validation indépendante nécessite la création de nouveaux agents pour chaque vérification, ce qui peut augmenter la charge de calcul dans des environnements à ressources limitées. Le dépôt ne fournit pas de métriques de performance (temps d’exécution, consommation mémoire) ni de références à des standards de sécurité externes, ce qui rend difficile l’évaluation comparative avec d’autres solutions d’audit automatisé.

Malgré ces contraintes, le modèle de vérification en chaîne et la séparation claire entre collecte, validation et reporting offrent une base solide pour des audits reproductibles et auditables. L’extension du ledger à d’autres projets ou l’ajout de nouvelles classes d’attaque, déjà listées dans les fichiers …‑CLASSES.md, pourraient enrichir la couverture sans modifier le cœur du workflow.