Summary

Cloudflare released security-audit-skill, an open-source coding-agent skill for multi-phase security audits with isolated hunters, adversarial validation, machine-readable findings, and independent verification. The project evolved from Cloudflare’s internal vulnerability discovery harness and includes specialized attack-class prompts for web, LLM, cloud, supply chain, and binary targets.

Source Analysis

GitHub repository and README (September 2026). Discovered via Hacker News. Repository had 8,655+ stars at time of discovery.

PreScreening Notes

  • Recency: HN submission 2026-09-17T04:36:55Z (~5.3h old at screening) — passes 48h gate.
  • Score 7 / priority high: Cloudflare open-sourced a production-grade security-audit skill for AI coding agents; 8,600+ GitHub stars signals strong developer interest. Directly relevant to software/AI security tooling audience.
  • Duplicate check: No overlap with existing pipeline or done items.
  • Audience fit: High for developers using agentic coding workflows; ties to supply-chain and LLM security themes.

Evaluation Report

Decision: Pass

News Value

  • Timeliness: Very fresh — HN submission September 17, 2026. 8,600+ GitHub stars signal immediate developer adoption.
  • Impact: High for software developers using AI coding agents — production-grade security audit tooling from Cloudflare addresses a real gap in agentic development workflows.
  • Prominence: Cloudflare (major infrastructure/security company), open-source release with strong community traction.
  • Proximity: Very strong — Turkish developers increasingly use AI coding agents; practical security tooling is immediately actionable.
  • Novelty: New open-source release — multi-phase audit with isolated hunters, adversarial validation, and attack-class prompts for web/LLM/cloud/supply chain/binary.

Audience Fit

  • High for software developers and AI enthusiasts using agentic coding workflows.
  • Directly actionable — readers can adopt the skill immediately.
  • Connects to supply-chain security and LLM security themes already in audience interest.

Risk & Ethics

  • GitHub repository and Cloudflare attribution — verifiable open-source project.
  • Tool effectiveness claims should be framed as Cloudflare’s internal harness evolution, not guaranteed vulnerability detection.
  • No major misinformation concerns.

Publication Strategy

Suggested Angle

Türkçe açı: “Cloudflare, AI coding agent’ları için security-audit-skill’i açık kaynak yaptı” Odak: Multi-phase güvenlik denetimi, isolated hunters, adversarial validation ve web/LLM/cloud/supply chain attack-class prompt’ları. Türk okuyucu için: agentic coding workflow’larında güvenlik denetimini otomatikleştiren pratik araç.

Research Notes

Additional Sources

Key Facts Verified

  • MIT license, install via npx skills add — confirmed across GitHub, skills.sh, LavX
  • Six phases: recon, hunting, validation, reporting, structured JSON, independent verification — confirmed
  • Evolved from internal vulnerability harness — confirmed in README and Clauday
  • 8,600+ GitHub stars at discovery — HN figure; repo now lower per search (~2.6K–8.6K range)

Broader Context

Cloudflare distributing security audit procedures as agent-skills signals infrastructure vendors packaging operational knowledge for agentic coding workflows. Connects to ai-agent-ci-security and llm-security themes.

cloudflare, security-audit-skill, coding-agents, llm-security, supply-chain-security, agent-skills, ai-red-teaming, autonomous-penetration-testing

Editorial Notes

Onay: standard format onaylandı. Yazılım/AI güvenlik kitlesi için yüksek pratik değer.

Reporting talimatları:

  • Altı fazlı workflow’u (recon → hunting → validation → reporting → JSON → verification) özetle
  • npx skills add kurulum yolunu ver — okuyucu hemen deneyebilsin
  • Isolated hunters ve adversarial validation kavramlarını açıkla
  • Attack-class prompt kategorilerini listele (web, LLM, cloud, supply chain, binary)
  • GitHub star sayısını “keşif anında 8.600+” olarak çerçevele; güncel sayı değişken olabilir
  • %100 tespit garantisi verme — Cloudflare internal harness evrimi olarak sun

Başlık önerileri (TR):

  • Cloudflare, AI coding agent’ları için security-audit-skill’i açık kaynak yaptı
  • Agentic coding’e güvenlik denetimi: Cloudflare’nin MIT lisanslı skill’i
  • Cloudflare security-audit-skill: multi-phase AI güvenlik taraması

Makalede mutlaka yer almalı:

  • MIT lisans ve kurulum komutu
  • Altı fazlı audit workflow
  • Attack-class kapsamı
  • GitHub repo + skills.sh kaynakları
  • Etkinlik iddiası sınırlaması (callout)

Draft Article

Cloudflare, AI coding agent’ları için security-audit-skill’i açık kaynak yaptı

Cloudflare, AI coding agent’larını güvenlik denetçisine dönüştüren security-audit-skill projesini MIT lisansıyla açık kaynak yayınladı. Proje, Cloudflare’ın internal vulnerability discovery harness’inden evrilmiş; keşif anında GitHub’da 8.600’den fazla star almıştı. Kurulum: npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

Ana Gelişme

Skill, altı fazlı yapılandırılmış bir güvenlik denetimi workflow’u çalıştırıyor:

  1. Reconnaissance — mimari haritalama, trust boundary’ler, input surface’ler
  2. Coverage-led hunting — izole hunter agent’lar, coverage critic’ler
  3. Candidate validation — adversarial doğrulama (bulan agent doğrulamaz)
  4. Structured outputfindings.json ve schema validasyonu
  5. Independent record verification — bağımsız agent’lar kaynak iddialarını yeniden kontrol eder
  6. Target-neutral reportingREPORT.md, FINDINGS-DETAIL.md çıktıları

Hunting modülleri web protokolleri, client-side zafiyetler, supply chain, cloud deployment, AI/LLM hedefleri, memory safety, RPC/messaging, resource exhaustion, data isolation ve desktop/mobile IPC’yi kapsıyor. LavX News’in aktardığı detaylara göre, her modül attack-class prompt kategorileriyle yapılandırılmış — web, LLM, cloud, supply chain ve binary hedefler için özelleştirilmiş kontrol listeleri sunuyor.

Skill, coverage-ledger.json dosyası ile deterministik coverage takibi yapıyor. Parent agent, ledger oluşturulduktan ve her güncellemeden sonra validate-coverage-ledger.cjs çalıştırıyor; Phase 4 ve Phase 5 sonrasında validate-findings.cjs ile bulgular doğrulanıyor.

Neden Önemli?

Agent skills ekosisteminde güvenlik prosedürlerinin paketlenmesi, LLM security ve AI agent CI security tartışmalarına pratik bir katkı. Geliştiriciler agentic coding workflow’larında güvenlik denetimini otomatikleştirebilir.

Tasarım prensipleri arasında adversarial validation (bulan ≠ doğrulayan), severity için impact zorunluluğu ve defense-in-depth gap’lerinin vulnerability olarak raporlanmaması yer alıyor. “Only confirm established boundary failures” ilkesi, kaynak-güdümlü kanıt olmadan confirmed verdict verilmemesini zorunlu kılıyor.

Birden fazla audit çalıştırması additive: önceki ledger ve findings, gap targeting ve değişen kaynak kodun yeniden doğrulanması için kullanılıyor. Cloudflare’ın internal harness blog yazısı, fleet-wide multi-stage sistemin bu skill’den evrildiğini açıklıyor.

Türk geliştiriciler için pratik değer: agentic coding workflow’larında güvenlik denetimi manuel penetration test’e alternatif değil, tamamlayıcı bir otomasyon katmanı. MIT lisansı ve npx skills add kurulumu, hemen deneme imkânı sunuyor.

Cloudflare, testlerinde tek bir çalıştırmanın tekrarlı çalıştırmaların bulduğu zafiyetlerin yaklaşık yarısını tespit ettiğini belirtiyor. Bu araç %100 tespit garantisi vermez — internal harness'in evriminden türeyen bir başlangıç noktasıdır.

Teknik Detaylar

  • Gereksinimler: tool use ve parallel sub-agent destekli coding agent, Node.js validator’lar, OS-enforced sandbox
  • Bulgular: confirmed, needs_validation, rejected — machine-readable JSON
  • skills.sh registry’de Socket Pass ve Snyk Pass ile listeleniyor
  • İlgili wiki: security-audit-skill, ai-red-teaming, autonomous-penetration-testing
  • Verdict ayrımı: confirmed (tam kaynak izi + sınırlı gözlem), needs_validation (çözülmemiş fact, severity yok), rejected (çürütülmüş candidate)
  • Clauday analizi: independent verification tasarımı, material replacement’larda ek verifier zorunluluğu
  • skills.sh registry: Socket Pass ve Snyk Pass güvenlik taramasından geçmiş

Bağlam

Cloudflare’ın “Build your own vulnerability harness” blog yazısından evrilen proje, infrastructure vendor’ların operasyonel bilgiyi agentic workflow’lara paketleme trendinin parçası.

Sonraki Adımlar

Topluluk katkıları ve hunting modül genişlemeleri GitHub repo üzerinden takip edilebilir. Tekrarlı audit çalıştırmaları coverage’ı artırıyor.

Application security ekosisteminde AI-driven vulnerability discovery, geleneksel SAST/DAST araçlarına tamamlayıcı bir katman olarak konumlanıyor. Cloudflare’ın skill’i, bu trendin en somut açık kaynak örneği — infrastructure vendor’ın internal operational knowledge’ını developer community’ye aktarma modeli.

Kurulum sonrası ilk adım: mevcut bir repo’ya skill’i uygulayıp architecture.md ve coverage-ledger.json çıktılarını incelemek. OS-enforced sandbox gereksinimi, target-controlled build ve test süreçlerinin izole çalıştırılmasını zorunlu kılıyor — bu, gerçek penetration test ortamlarına yakın bir güvenlik modeli sağlıyor. İkinci çalıştırmada önceki findings’lerin gap targeting’e nasıl katkı sağladığını görmek, skill’in additive coverage modelini pratikte anlamak için en iyi yol.


Kaynaklar