让 AI 找代码漏洞,难点不只是“找得到”,还要防止它把猜测写成结论。Cloudflare 开源的 security-audit-skill,像一套交给编码 Agent 的专业作业手册:先摸清代码架构、信任边界(数据或权限跨越安全区域的位置)和检查范围,再分派彼此隔离的 Agent 寻找问题。项目单日新增 576 星,说明开发者对“自动审计能否可信”颇为关注。
它最值得看的,是把复核嵌进流程。每个候选漏洞都会交给一个新的 Agent,任务不是附和,而是尝试推翻;最终记录还要由独立 Agent 核对源码依据。结果分成 confirmed、needs_validation 和 rejected:分别表示证据链完整、仍有明确事实待验证,以及已被证伪。报告同时写入符合固定格式的 findings.json,并由校验程序反复检查,方便后续程序继续筛选和汇总。换句话说,它没有承诺 Agent 永不出错,而是用覆盖记录、反向验证和机器可读结果,让错误更容易暴露。该仓库是 Cloudflare 更大规模漏洞发现系统的单仓库起点;供稿未披露实际漏洞检出率或误报率,因此目前更适合把它看作一套可复用的审计流程,而非效果已获充分验证的安全产品。