deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak Hacker News – Front Page (hnrss.org)

Cloudflare, çok aşamalı güvenlik denetimleri için bir coding-agent skill'i açık kaynak yaptı

Cloudflare, izole hunter ve verifier agent'lar üzerinden altı aşamalı güvenlik denetimleri çalıştıran MIT lisanslı bir coding-agent skill yayımladı ve şirketin daha kapsamlı zafiyet keşif harness'inin de temelini oluşturduğunu söyledi.

Cloudflare, çok aşamalı güvenlik denetimleri için bir coding-agent skill'i açık kaynak yaptı

Cloudflare ne yayımladı

Cloudflare, genel amaçlı bir geliştirme agent'ını yapılandırılmış bir güvenlik denetçisine dönüştüren coding-agent skill'i olan security-audit-skill'i açık kaynak yaptı. Hacker News'in ana sayfasında görünen depo MIT lisanslı ve Skills CLI ile tek bir npx skills add komutuyla kuruluyor. Kurulumun ardından, bir istek tetikleyicileriyle eşleştiğinde — "bu kod tabanının güvenlik denetimini yap" veya "./src içinde güvenlik açıklarını bul" gibi ifadeler — kendi kendine devreye giriyor. Kod tabanının tamamını kapsayan bir denetim ya da sızma testi isteği tam denetim modunda çalışırken, tek seferlik güvenlik soruları daha hafif bir rehberlik moduna düşüyor.

README'ye göre bu yalnızca bir demo değil: skill, Cloudflare'in zafiyet keşif harness'ine dönüşen başlangıç noktası; bu çok aşamalı sistem bir fleet üzerinde çalıştırılıyor ve şirketin "Build your own vulnerability harness" yazısında anlatılıyor. Açık kaynak paket, bu metodolojiyi herhangi bir ekibin tek bir depoya karşı çalıştırabileceği bir ölçekte sunuyor.

Keşiften rapora altı aşama

İş akışı, izole sub-agent'ları altı aşamada yönetiyor:

  1. Keşif (Reconnaissance). Sistem mimariyi, güven sınırlarını ve giriş yüzeylerini haritalar ve deterministik kapsamı architecture.md ile coverage-ledger. dosyalarına kaydeder.
  2. Avcılık (Hunting). Hunter agent'lara kapsam defterinden birimler atanır, neyi kontrol ettiklerini kaydederler ve "coverage critic"ler incelenmemiş alanları arar.
  3. Aday doğrulama. Her benzersiz aday, görevi onu doğrulamak değil çürütmek olan taze bir verifier'a gider.
  4. Yapılandırılmış çıktı. Sonuçlar, report-schema. ile denetlenen confirmed, needs_validation ve rejected olmak üzere üç hükümle findings. altına yerleşir.
  5. Bağımsız doğrulama. Taze agent'lar nihai kaynak iddialarını yeniden kontrol eder ve önemli her değişiklik için başka bir bağımsız verifier görevlendirilir.
  6. Raporlama. REPORT.md, FINDINGS-DETAIL.md ve NEEDS-VALIDATION.md dosyaları doğrulanmış kayıtlardan ve kapsam defterinden türetilir.

Sıfır bağımlılıklı Node doğrulayıcıları, defter ve bulgular dosyası için güncellemelerden sonra otomatik çalışır ve artifact'lerin iyi biçimli kalmasını sağlar.

Hükümler bilinçli olarak katıdır. Bir confirmed bulgusu, kaynağa kadar tam bir iz ve gerçekten gözlemlenmiş sınırlı bir sonuç gerektirir. Bir needs_validation kaydı tek bir kesin çözülmemiş olgudan oluşur ve asla bir önem derecesi atanmaz. Bir rejected kaydı, doğrulamadan kurtulamayan bir adayı belgeler. Aynı depoya karşı yapılan tekrarlı çalışmalar eklemelidir: sonraki çalıştırmalar, önceki defterleri ve bulguları boşlukları hedeflemek, değişen kodu yeniden kontrol etmek ve geçerli kanıtı taşımak için yeniden kullanır; bayat ya da çözülmemiş işi tamamlanmış saymaz.

Güvenlik sınırları, gereksinimler ve avlama rehberleri

Skill, araç kullanımını ve paralel sub-agent'ları destekleyen bir agent ile doğrulayıcılar için Node.js varsayar. Daha dikkat çekici olanı, hedef kontrollü her şey — build'ler, testler, tarayıcılar, emulator'lar, fuzzer'lar, fixture'lar — için OS düzeyinde zorunlu kılınmış bir sandbox gerektirmesidir. Bu sandbox dış ağ bağlantısını kesmeli, temizlenmiş allowlist'li bir ortamda çalışmalı, kaynakları sınırlamalı ve yazma işlemlerini atanmış geçici yollarla sınırlamalıdır. Bu kontroller olmadan iş akışı hedef kodu hiç çalıştırmayı reddeder ve ana agent'ı needs_validation durumunda bırakır.

Öne çıkan birkaç tasarım ilkesi var. Bir bulguyu kontrol eden agent, onu bulan agent asla değildir. Önem derecesi, bir sonucun kontrol listesinden ne kadar saptığına göre değil, olasılık çarpı etki olarak değerlendirilir. Bir katman saldırıyı zaten engelliyorsa, ikinci bir katmanın yokluğu bir zafiyet değil, bir sertleştirme notudur. Ve yineleme içsel olarak var: Cloudflare, kendi testlerinde tek bir geçişin, toplamda tekrarlı çalıştırmaların bulduğu zafiyetlerin yaklaşık yarısı kadarını ortaya çıkardığını bildiriyor.

Paket ayrıca alanlar genelinde saldırı sınıflarını kapsayan yaklaşık bir düzine avlama rehberi içeriyor: bellek güvenliği, ikili dosya ve çekirdek hedefleri; LLM destekli sistemlerde prompt injection, agent-tool ve çıktı işleme riskleri; HTTP istek çerçeveleme, önbellekleme ve kimlik doğrulama protokolleri; istemci tarafı tarayıcı kusurları; tedarik zinciri ve sürüm süreçleri; bulut IAM ve infrastructure-as-code; RPC, serialization ve mesajlaşma; kaynak tükenmesi; kiracı veri izolasyonu ve yaşam döngüsü; ile masaüstü, mobil ve yerel IPC yüzeyleri.

Neden önemli

Güvenlik incelemesi coding agent'lar için hızla standart bir iş yükü haline geliyor; ancak geçiştirme tarzı prompting, sorumluluğu olmayan, makul görünen bulgular üretme eğilimindedir. Cloudflare'in burada paketlediği şey bunun tam tersi: kapsam muhasebesi, çelişkili doğrulama, makine tarafından okunabilir çıktı ve gözlemlenenden fazlasını iddia etmeyi açıkça reddetme. Eklemeli çoklu çalıştırma modeli, tek bir agent geçişinin çok şeyi — Cloudflare'in kendi testlerine göre yaklaşık yarısını — kaçırdığının dürüst bir itirafı. Güvenlik ve platform ekipleri için bu skill hem kullanılabilir bir araç hem de agent odaklı denetimi kendisinin denetlenebilir kılmanın bir şablonu; Cloudflare içinse zafiyet harness'inin ardındaki yöntemi duyuruyor ve [email protected] üzerinden iş birliğine davet ediyor.

  • #open-source
  • #security
  • #ai-agents
  • #cloudflare
  • #developer-tools

İlgili yazılar