Sobre el proyecto
La habilidad `security-audit-skill` convierte un agente de código en un auditor de seguridad automatizado, ejecutando un flujo de trabajo riguroso de seis fases diseñado para descubrir y verificar vulnerabilidades con alta confianza.
El flujo comienza con la **Fase 1: Reconocimiento**, que mapea la arquitectura, los límites de confianza y las superficies de entrada en un registro de cobertura. La **Fase 2: Caza basada en cobertura** despliega cazadores aislados para examinar unidades específicas del registro e identificar lagunas. La **Fase 3: Validación de candidatos** asigna candidatos únicos a verificadores independientes que intentan refutarlos. La **Fase 4: Salida estructurada** clasifica los hallazgos como `confirmed`, `needs_validation` o `rejected` dentro de un esquema legible por máquina llamado `findings.json`. La **Fase 5: Verificación independiente del registro** utiliza agentes nuevos para verificar las afirmaciones de las fuentes, y la **Fase 6: Informe neutral frente al objetivo** genera informes legibles por humanos como `REPORT.md` y `FINDINGS-DETAIL.md`.
Entre las características principales se incluyen la validación adversaria (los hallazgos son revisados por agentes distintos de quienes los encontraron), una puntuación estricta de severidad basada en el impacto y el soporte para ejecuciones acumulativas que mejoran progresivamente la cobertura. La habilidad incluye validadores de Node.js sin dependencias para los hallazgos y los registros de cobertura, además de prompts modulares de clases de ataque que cubren protocolos web, componentes del lado del cliente, cadena de suministro, implementación en la nube y objetivos de IA/LLM. Requiere un entorno de aislamiento impuesto por el sistema operativo para ejecutar de forma segura el código del objetivo; si no hay aislamiento, adopta de forma segura el estado `needs_validation`.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.