AI Briefing

Cloudflare, 코딩 에이전트를 보안 감사자로 전환하는 오픈소스 스킬 공개

·2026.09.17 13:36

핵심 내용

Cloudflare가 AI 코딩 에이전트를 위한 보안 감사 스킬을 오픈소스로 공개해 자동화된 취약점 탐지를 지원한다.

자세히 보기

Cloudflare가 GitHub에 security-audit-skill을 공개하며, AI 코딩 에이전트를 전문 보안 감사자로 전환하는 워크플로우를 제시했다. 이 스킬은 고립된 에이전트들을 오케스트레이션하여 정찰부터 검증까지의 과정을 자동화한다.

6단계 감사 프로세스

이 스킬은 다음과 같은 6단계 구조로 보안 감사를 수행한다.

  • 정찰(Reconnaissance): 아키텍처, 신뢰 경계, 입력 표면 등을 매핑하여 architecture.md와 coverage-ledger.json을 생성한다.
  • 커버리지 기반 탐색: 장부(ledger) 단위로 고립된 헌터(hunter) 에이전트를 할당하고, 커버리지 비평가(critic)를 통해 누락된 부분을 탐색한다.
  • 후보 검증: 모든 고유 후보를 새로운 검증자(verifier)에게 전달하여 반증을 시도한다.
  • 구조화된 출력: 확인된(confirmed), 검증 필요(needs_validation), 기각(rejected)된 레코드를 findings.json에 기록하고 스키마로 검증한다.
  • 독립적 기록 검증: 새로운 에이전트가 최종 소스 주장을 검증하며, 중요한 변경 사항에는 추가 독립 검증자를 사용한다.
  • 대상 중립적 보고: 검증된 레코드와 커버리지 장부를 바탕으로 REPORT.md 등을 생성한다.

기술적 요구사항 및 특징

  • 검증 스크립트: validate-coverage-ledger.cjs와 validate-findings.cjs를 통해 장부와 발견 사항을 검증한다.
  • 샌드박스 필수: 외부 네트워크 차단, 리소스 제한, 허용된 경로만 쓰기 가능한 OS 수준 샌드박스가 필요하다. 이러한 통제가 없으면 타겟 코드를 실행하지 않고 needs_validation 상태로 유지한다.
  • 설치 및 사용: npx skills add 명령으로 설치하며, 보안 감사 요청 시 자동으로 활성화된다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.