コーディングエージェントにセキュリティ監査をさせる skill。調査、検証、独立した再確認の段階を分け、検証済みの findings を JSON で出す。
できること
- 6段階(偵察、探索、候補の検証、JSON 出力、独立した確認、報告)で監査する
- 各候補を別のエージェントが反証しようとする
- findings を confirmed / needs_validation / rejected に分ける
- メモリ安全、LLM、Web 認証、クライアント側など攻撃の種類別の指示書
- 同じリポジトリに繰り返し実行すると前回の結果を使う
使い方
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit(--global でユーザー全体に入る)。
活用できそうな場面
- 自社コードの脆弱性探しを、エージェントに分担させる試みに使えそう
- 検証役を分ける設計は、ほかのエージェント作りの参考になりそう
向いている人
コードの監査をエージェントで効率化したい人
技術
Markdown と Node.js のスクリプト(.cjs)。Skills CLI で入れる。
注意点
2026年6月に作られて間もない。誤検出があり得るので、confirmed の結果も人が確かめる前提と思われる。