Cloudflare, AI coding agent’ları için security-audit-skill’i açık kaynak yaptı
Cloudflare, AI coding agent’larını güvenlik denetçisine dönüştüren security-audit-skill projesini MIT lisansıyla açık kaynak yayınladı. Proje, Cloudflare’ın internal vulnerability discovery harness’inden evrilmiş; keşif anında GitHub’da 8.600’den fazla star almıştı. Kurulum: npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
Ana Gelişme
Skill, altı fazlı yapılandırılmış bir güvenlik denetimi workflow’u çalıştırıyor:
- Reconnaissance — mimari haritalama, trust boundary’ler, input surface’ler
- Coverage-led hunting — izole hunter agent’lar, coverage critic’ler
- Candidate validation — adversarial doğrulama (bulan agent doğrulamaz)
- Structured output —
findings.jsonve schema validasyonu - Independent record verification — bağımsız agent’lar kaynak iddialarını yeniden kontrol eder
- Target-neutral reporting —
REPORT.md,FINDINGS-DETAIL.mdçıktıları
Hunting modülleri web protokolleri, client-side zafiyetler, supply chain, cloud deployment, AI/LLM hedefleri, memory safety, RPC/messaging, resource exhaustion, data isolation ve desktop/mobile IPC’yi kapsıyor. LavX News’in aktardığı detaylara göre, her modül attack-class prompt kategorileriyle yapılandırılmış — web, LLM, cloud, supply chain ve binary hedefler için özelleştirilmiş kontrol listeleri sunuyor.
Skill, coverage-ledger.json dosyası ile deterministik coverage takibi yapıyor. Parent agent, ledger oluşturulduktan ve her güncellemeden sonra validate-coverage-ledger.cjs çalıştırıyor; Phase 4 ve Phase 5 sonrasında validate-findings.cjs ile bulgular doğrulanıyor.
Neden Önemli?
Agent skills ekosisteminde güvenlik prosedürlerinin paketlenmesi, LLM security ve AI agent CI security tartışmalarına pratik bir katkı. Geliştiriciler agentic coding workflow’larında güvenlik denetimini otomatikleştirebilir.
Tasarım prensipleri arasında adversarial validation (bulan ≠ doğrulayan), severity için impact zorunluluğu ve defense-in-depth gap’lerinin vulnerability olarak raporlanmaması yer alıyor. “Only confirm established boundary failures” ilkesi, kaynak-güdümlü kanıt olmadan confirmed verdict verilmemesini zorunlu kılıyor.
Birden fazla audit çalıştırması additive: önceki ledger ve findings, gap targeting ve değişen kaynak kodun yeniden doğrulanması için kullanılıyor. Cloudflare’ın internal harness blog yazısı, fleet-wide multi-stage sistemin bu skill’den evrildiğini açıklıyor.
Türk geliştiriciler için pratik değer: agentic coding workflow’larında güvenlik denetimi manuel penetration test’e alternatif değil, tamamlayıcı bir otomasyon katmanı. MIT lisansı ve npx skills add kurulumu, hemen deneme imkânı sunuyor.
Cloudflare, testlerinde tek bir çalıştırmanın tekrarlı çalıştırmaların bulduğu zafiyetlerin yaklaşık yarısını tespit ettiğini belirtiyor. Bu araç %100 tespit garantisi vermez — internal harness'in evriminden türeyen bir başlangıç noktasıdır.
Teknik Detaylar
- Gereksinimler: tool use ve parallel sub-agent destekli coding agent, Node.js validator’lar, OS-enforced sandbox
- Bulgular:
confirmed,needs_validation,rejected— machine-readable JSON - skills.sh registry’de Socket Pass ve Snyk Pass ile listeleniyor
- İlgili wiki: security-audit-skill, ai-red-teaming, autonomous-penetration-testing
- Verdict ayrımı:
confirmed(tam kaynak izi + sınırlı gözlem),needs_validation(çözülmemiş fact, severity yok),rejected(çürütülmüş candidate) - Clauday analizi: independent verification tasarımı, material replacement’larda ek verifier zorunluluğu
- skills.sh registry: Socket Pass ve Snyk Pass güvenlik taramasından geçmiş
Bağlam
Cloudflare’ın “Build your own vulnerability harness” blog yazısından evrilen proje, infrastructure vendor’ların operasyonel bilgiyi agentic workflow’lara paketleme trendinin parçası.
Sonraki Adımlar
Topluluk katkıları ve hunting modül genişlemeleri GitHub repo üzerinden takip edilebilir. Tekrarlı audit çalıştırmaları coverage’ı artırıyor.
Application security ekosisteminde AI-driven vulnerability discovery, geleneksel SAST/DAST araçlarına tamamlayıcı bir katman olarak konumlanıyor. Cloudflare’ın skill’i, bu trendin en somut açık kaynak örneği — infrastructure vendor’ın internal operational knowledge’ını developer community’ye aktarma modeli.
Kurulum sonrası ilk adım: mevcut bir repo’ya skill’i uygulayıp architecture.md ve coverage-ledger.json çıktılarını incelemek. OS-enforced sandbox gereksinimi, target-controlled build ve test süreçlerinin izole çalıştırılmasını zorunlu kılıyor — bu, gerçek penetration test ortamlarına yakın bir güvenlik modeli sağlıyor. İkinci çalıştırmada önceki findings’lerin gap targeting’e nasıl katkı sağladığını görmek, skill’in additive coverage modelini pratikte anlamak için en iyi yol.