コーディングエージェントにセキュリティ監査をさせる skill。調査、検証、独立した再確認の段階を分け、検証済みの findings を JSON で出す。

できること

  • 6段階(偵察、探索、候補の検証、JSON 出力、独立した確認、報告)で監査する
  • 各候補を別のエージェントが反証しようとする
  • findings を confirmed / needs_validation / rejected に分ける
  • メモリ安全、LLM、Web 認証、クライアント側など攻撃の種類別の指示書
  • 同じリポジトリに繰り返し実行すると前回の結果を使う

使い方

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit(--global でユーザー全体に入る)。

活用できそうな場面

  • 自社コードの脆弱性探しを、エージェントに分担させる試みに使えそう
  • 検証役を分ける設計は、ほかのエージェント作りの参考になりそう

向いている人

コードの監査をエージェントで効率化したい人

技術

Markdown と Node.js のスクリプト(.cjs)。Skills CLI で入れる。

注意点

2026年6月に作られて間もない。誤検出があり得るので、confirmed の結果も人が確かめる前提と思われる。