whynotAI Lab

Cloudflare представил инструмент для автоматизации аудита безопасности

Опубликовано Sep 18, 20262 мин чтенияНачальный

Что произошло

Cloudflare представил open-source инструмент под названием security-audit-skill, который автоматизирует процесс аудита безопасности с использованием ИИ. Этот инструмент предназначен для поиска уязвимостей в коде и их независимой проверки. Он был разработан как часть более крупной системы обнаружения уязвимостей Cloudflare и теперь доступен для всех разработчиков.

Детали

Инструмент работает в шесть этапов:

  1. Разведка: анализ архитектуры, входных точек и предыдущих данных.
  2. Поиск уязвимостей: использование изолированных агентов для проверки кода.
  3. Проверка кандидатов: каждый потенциальный баг проверяется независимым агентом.
  4. Структурированный вывод: результаты записываются в файл findings.json.
  5. Независимая проверка: результаты проверяются ещё раз.
  6. Отчёт: создание итоговых отчётов в формате Markdown.

Инструмент поддерживает различные типы атак, включая уязвимости в веб-протоколах, облачных системах и даже в LLM-моделях. Он также включает JSON-схемы для проверки результатов и тесты для валидации.

Почему это важно

Этот инструмент упрощает процесс поиска уязвимостей, который обычно требует значительных временных и человеческих ресурсов. Автоматизация позволяет быстрее находить и устранять проблемы, что особенно важно для крупных проектов с большим объёмом кода. Независимая проверка результатов минимизирует риск пропуска ошибок.

Совет

Если вы используете этот инструмент, убедитесь, что ваш код выполняется в изолированной среде для безопасности.

Что дальше

Cloudflare продолжает развивать этот инструмент, и в будущем можно ожидать новых функций и улучшений. Разработчики могут внести свой вклад в проект, так как он доступен на GitHub. Это открывает возможности для интеграции инструмента в другие системы и его адаптации под конкретные нужды.

«Множественные запуски улучшают покрытие. В наших тестах один запуск находил примерно половину уязвимостей, которые обнаруживались при повторных запусках.»

Это разбор
Самостоятельный разбор новости. Оригинал на github.com — по ссылке ниже.

Источники

Белая ракета с лаймовым огнём

Научись использовать Claude и Codex в своих проектах и бизнесе и стань в 10 раз эффективнее

Без опыта и без кода. Первого агента соберёшь за вечер, дальше он работает на тебя: клиенты, продажи, рутина.

Было полезно?