Об этом проекте

Навык `security-audit-skill` превращает агента кодирования в автоматизированного аудитора безопасности, выполняя строгий шестиэтапный рабочий процесс, предназначенный для обнаружения и проверки уязвимостей с высокой уверенностью. Рабочий процесс начинается с фазы 1: «Разведка», в которой архитектура, границы доверия и поверхности ввода сопоставляются в журнале покрытия. Фаза 2: «Поиск на основе журнала покрытия» задействует изолированных агентов-охотников для изучения конкретных единиц журнала и выявления пробелов. Фаза 3: «Проверка кандидатов» назначает уникальных кандидатов независимым проверяющим, которые пытаются их опровергнуть. Фаза 4: «Структурированный вывод» распределяет результаты по категориям `confirmed`, `needs_validation` и `rejected` в машиночитаемой схеме `findings.json`. Фаза 5: «Независимая проверка записей» использует новых агентов для проверки утверждений об исходном коде, а фаза 6: «Нейтральная к цели отчётность» создаёт читаемые человеком отчёты, такие как `REPORT.md` и `FINDINGS-DETAIL.md`. Ключевые возможности включают состязательную проверку: результаты проверяют агенты, отличные от тех, кто их обнаружил, строгую оценку серьёзности на основе воздействия и поддержку аддитивных повторных запусков для постепенного улучшения покрытия. Навык содержит валидаторы Node.js без внешних зависимостей для результатов и журналов покрытия, а также модульные промпты по классам атак, охватывающие веб-протоколы, клиентскую часть, цепочки поставок, облачное развёртывание и цели на основе AI/LLM. Для безопасного выполнения целевого кода требуется песочница, обеспечиваемая ОС; если песочница недоступна, по умолчанию используется безопасное состояние `needs_validation`.