Cloudflare, 코딩 에이전트를 보안 감사자로 전환하는 오픈소스 스킬 공개
·2026.09.17 13:36
핵심 내용
Cloudflare가 AI 코딩 에이전트를 위한 보안 감사 스킬을 오픈소스로 공개해 자동화된 취약점 탐지를 지원한다.
자세히 보기
Cloudflare가 GitHub에 security-audit-skill을 공개하며, AI 코딩 에이전트를 전문 보안 감사자로 전환하는 워크플로우를 제시했다. 이 스킬은 고립된 에이전트들을 오케스트레이션하여 정찰부터 검증까지의 과정을 자동화한다.
6단계 감사 프로세스
이 스킬은 다음과 같은 6단계 구조로 보안 감사를 수행한다.
- 정찰(Reconnaissance): 아키텍처, 신뢰 경계, 입력 표면 등을 매핑하여
architecture.md와coverage-ledger.json을 생성한다. - 커버리지 기반 탐색: 장부(ledger) 단위로 고립된 헌터(hunter) 에이전트를 할당하고, 커버리지 비평가(critic)를 통해 누락된 부분을 탐색한다.
- 후보 검증: 모든 고유 후보를 새로운 검증자(verifier)에게 전달하여 반증을 시도한다.
- 구조화된 출력: 확인된(confirmed), 검증 필요(needs_validation), 기각(rejected)된 레코드를
findings.json에 기록하고 스키마로 검증한다. - 독립적 기록 검증: 새로운 에이전트가 최종 소스 주장을 검증하며, 중요한 변경 사항에는 추가 독립 검증자를 사용한다.
- 대상 중립적 보고: 검증된 레코드와 커버리지 장부를 바탕으로
REPORT.md등을 생성한다.
기술적 요구사항 및 특징
- 검증 스크립트:
validate-coverage-ledger.cjs와validate-findings.cjs를 통해 장부와 발견 사항을 검증한다. - 샌드박스 필수: 외부 네트워크 차단, 리소스 제한, 허용된 경로만 쓰기 가능한 OS 수준 샌드박스가 필요하다. 이러한 통제가 없으면 타겟 코드를 실행하지 않고
needs_validation상태로 유지한다. - 설치 및 사용:
npx skills add명령으로 설치하며, 보안 감사 요청 시 자동으로 활성화된다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.