Что произошло
Cloudflare представил open-source инструмент под названием security-audit-skill, который автоматизирует процесс аудита безопасности с использованием ИИ. Этот инструмент предназначен для поиска уязвимостей в коде и их независимой проверки. Он был разработан как часть более крупной системы обнаружения уязвимостей Cloudflare и теперь доступен для всех разработчиков.
Детали
Инструмент работает в шесть этапов:
- Разведка: анализ архитектуры, входных точек и предыдущих данных.
- Поиск уязвимостей: использование изолированных агентов для проверки кода.
- Проверка кандидатов: каждый потенциальный баг проверяется независимым агентом.
- Структурированный вывод: результаты записываются в файл
findings.json. - Независимая проверка: результаты проверяются ещё раз.
- Отчёт: создание итоговых отчётов в формате Markdown.
Инструмент поддерживает различные типы атак, включая уязвимости в веб-протоколах, облачных системах и даже в LLM-моделях. Он также включает JSON-схемы для проверки результатов и тесты для валидации.
Почему это важно
Этот инструмент упрощает процесс поиска уязвимостей, который обычно требует значительных временных и человеческих ресурсов. Автоматизация позволяет быстрее находить и устранять проблемы, что особенно важно для крупных проектов с большим объёмом кода. Независимая проверка результатов минимизирует риск пропуска ошибок.
Если вы используете этот инструмент, убедитесь, что ваш код выполняется в изолированной среде для безопасности.
Что дальше
Cloudflare продолжает развивать этот инструмент, и в будущем можно ожидать новых функций и улучшений. Разработчики могут внести свой вклад в проект, так как он доступен на GitHub. Это открывает возможности для интеграции инструмента в другие системы и его адаптации под конкретные нужды.
«Множественные запуски улучшают покрытие. В наших тестах один запуск находил примерно половину уязвимостей, которые обнаруживались при повторных запусках.»
Источники
- Оригинал: github.com — © github.com
