首页/新闻资讯/正文详情

security-audit-skill伴生文件精读:Universal moves与Validation rules两大板块

发布时间:2026/9/21 4:00:04 来源:云帆数科 栏目:资讯中心
security-audit-skill伴生文件精读:Universal moves与Validation rules两大板块
security-audit-skill伴生文件精读Universal moves与Validation rules两大板块【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skillsecurity-audit-skill 是一款让 coding agent 化身安全审计员的多阶段安全审计技能能够产出经独立验证、机器可读的审计发现。本文带你精读它最有价值的10个伴生文件companion files重点拆解其中反复出现的两大板块**Universal moves普适行动**与Validation rules验证规则——前者决定怎么找漏洞后者决定发现能否上报。读懂它们你就掌握了这套审计方法论的核心骨架。什么是伴生文件在 skills/security-audit/ 目录下除了总入口 SKILL.md 和通用的 ATTACK-CLASSES.md还有10个按技术领域划分的伴生文件伴生文件覆盖领域MEMORY-SAFETY-AND-BINARY.md内存安全、二进制与内核AI-AND-LLM.mdAI / LLM / 智能体WEB-PROTOCOL-AND-AUTH.mdHTTP 协议与身份认证CLIENT-SIDE.md客户端与浏览器SUPPLY-CHAIN-AND-RELEASE.md供应链与发布CLOUD-AND-DEPLOYMENT.md云与部署PROTOCOLS-RPC-AND-MESSAGING.md协议、RPC 与消息RESOURCE-EXHAUSTION-AND-AVAILABILITY.md资源耗尽与可用性DATA-ISOLATION-AND-LIFECYCLE.md数据隔离与生命周期DESKTOP-MOBILE-AND-LOCAL-IPC.md桌面、移动与本地 IPC伴生文件的统一五段式结构 打开任意一个伴生文件结构几乎完全一致领域标题H1——一句话点明审计领域Core discipline——该领域的核心纪律注入每一个该领域的 agent 提示词若干攻击类别小节——每个小节给出2~3个具体的攻击模式描述Universal moves普适行动——跨所有攻击类别通用的3条侦察手法Validation rules验证规则——上报任何发现前的编号检查清单。这种攻击类别 普适手法 上报门禁的模板化设计正是该技能能从单仓库审计演化为 Cloudflare 漏洞挖掘平台的关键。Universal moves跨攻击类别的通用狩猎手法每个伴生文件都以## Universal moves (apply across the above)结尾于攻击类别之后标题含义是适用于上述所有类别的通用行动。它不绑定具体漏洞类型而是教审计者一套可复用的追踪方法。以三个领域为例️ 云与部署CLOUD-AND-DEPLOYMENT.md#L74-L78渲染每一个维护中的环境建立外部端口 / 工作负载身份 / 网络对等体 / 挂载密钥 / 云资源矩阵差异必须能由策略解释跟随一个低信任度的请求、对象或事件一路追进云策略指出最终操作由哪个工作负载凭据执行对比正常部署、迁移、恢复、节点维护、故障切换与本地模拟路径的行为差异。 AI / LLMAI-AND-LLM.md#L70-L74先绘制四张地图——执行身份、能力、可写上下文或记忆源、输出目的地再把起始主体与终端权限连起来从有副作用的工具反向追踪 dispatcher、schema、确认环节与模型上下文。 内存安全MEMORY-SAFETY-AND-BINARY.md#L89-L93审查同一源到汇形状的所有副本路径——一处调用方有检查不等于兄弟路径也有为每个解析器或 FFI 边界建表记录接受的长度/类型、被检查的表示、分配所有者、消费方、线程与销毁时机——大多数原生发现就是这张表里的一处不一致。可以看到Universal moves 的共性是矩阵化、端到端追踪、平行路径对比——它把散落的攻击类别收束成一条可执行的工作流。Validation rules发现上报前的强制检查清单 紧随其后的## Validation rules (apply before reporting ANY finding here)板块是上报前必须过的编号清单。它回答一个问题什么程度的证据才配写进报告以 WEB-PROTOCOL-AND-AUTH.md#L98-L105 为例六条规则覆盖了源码可见性门禁——代理链、边缘缓存键、IdP 策略、证书信任等可能在仓库之外此时应记录精确的needs_validation候选而非断言基础设施缺失对分帧与缓存类发现必须同时点名两个组件及分歧的解析/键并用有界本地夹具确认跨请求影响对 token / MFA / passkey 等发现引用验证代码行证明服务端确实接受了非法状态转换对 CSRF必须点名环境凭据、状态变更路由与浏览器 cookie 策略验证框架与库在锁定版本下的默认行为未知配置一律降级为needs_validation只有完整源码追踪 可观察的越权结果才返回confirmed。其余领域同样如此SUPPLY-CHAIN-AND-RELEASE.md#L67-L73 要求证明工件身份跨越了断裂的交接点DATA-ISOLATION-AND-LIFECYCLE.md#L78-L82 要求同时引用预期的真源策略和绕过它的路径。共同原则只有一条宁可needs_validation不可虚报confirmed。两大板块如何协同工作 ⚙️两大板块并非静态文档而是被逐字注入运行时的每个审计 agent 提示词。HUNTING.md#L18 规定猎人提示词的第4部分必须包含所选伴生文件的Core discipline、选定的攻击类别小节、Universal moves与Validation rules——不得只发送板块或伴生文件的名字。RECONNAISSANCE.md#L135 则要求侦察阶段就把这三部分登记进每个覆盖单元的分配块映射。而所有领域共享的底线是 HUNTING.md#L131-L150 中的Candidate gate候选门禁完整源码追踪 有界本地观察结果才能confirmed关键事实不可见时点名精确阻塞因素归入needs_validation且不赋予严重级别把崩溃夸大成代码执行、把普通负载夸成共享可用性被明令禁止。于是流程闭环为Universal moves 指导发现跨类别追踪矩阵与平行路径→ 候选进入 Candidate gate 统一门禁 → 领域 Validation rules 二次把关 → 仅存活者写入 report-schema.json 定义的三种结论并交由独立的验证 agent 复核。值得一提的是ATTACK-CLASSES.md 中的普通攻击块是自包含的不带Companion 式的两大板块HUNTING.md#L18——两大板块是伴生文件独有的方法论签名。新手阅读清单 ✅如果你只花10分钟建议这样读先读 SKILL.md 的 Core principles理解只确认既定边界失败的总原则挑一个你熟悉的领域伴生文件按攻击类别 → Universal moves → Validation rules顺序通读一遍体会从找什么到怎么找再到凭什么报的递进对照 HUNTING.md 的 Required hunter prompt 九部分结构看两大板块如何被逐字搬运进提示词最后看 README.md 的 Files 表格把16个文件各就各位。总结security-audit-skill 的伴生文件把安全审计拆成了可复用的模板Universal moves 提供跨攻击类别的普适追踪手法Validation rules 提供上报前的强制证据标准。一个管广度一个管准度配合候选门禁与独立验证机制让 AI 安全审计从能找漏洞升级为找到的漏洞可被独立复核——这正是它对开源安全工程社区的最大贡献。【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skill创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考

相关推荐

Paseo 集成 Claude Code 实战指南:复用官方 CLI 与既有 Claude 订阅,从桌面到移动端编排编码 Agent
Paseo 集成 Claude Code 实战指南:复用官方 CLI 与既有 Claude 订阅,从桌面到移动端编排编码 Agent

【免费下载链接】paseo Orchestrate multiple coding agents from desktop and mobile 项目地址: https://gitcode.com/gh_mirrors/pa/paseo 点击查看 免费下载 Paseo 通过官方 claude CLI 与 Claude Agent SDK 驱动 Claude Code,使其成为 Paseo 生态中… · 2026/9/21 4:00:04

MXNet 依赖静态构建与升级全指南:tools/dependencies 源码解析
MXNet 依赖静态构建与升级全指南:tools/dependencies 源码解析

深度学习人工智能机器学习分布式训练 【免费下载链接】mxnet Lightweight, Portable, Flexible Distributed/Mobile Deep Learning with Dynamic, Mutation-aware Dataflow Dep Scheduler; for Python, R, Julia, Scala, Go, Javascript and more 项目地址: https:/… · 2026/9/21 3:59:04

手机网站知识:从零搭建避坑指南,3步搞定备案与响应式
手机网站知识:从零搭建避坑指南,3步搞定备案与响应式

手机网站知识:从零搭建避坑指南,3步搞定备案与响应式 备案流程一头雾水?别慌,很多站长在 从零搭建 手机网站时,卡壳最严重的往往不是代码,而是那些看不见的行政流程。… · 2026/9/21 3:50:52

windowsserver2003怎么给网站做域名解析及2024年建站报价避坑指南
windowsserver2003怎么给网站做域名解析及2024年建站报价避坑指南

windowsserver2003怎么给网站做域名解析及2024年建站报价避坑指南 刚接到北京朝阳区一家贸易公司的电话,老板一脸愁容,手里攥着一张过期的SSL证书和一份厚厚的建站报价单。他问:“师傅,我这台老服务器还能救吗?备案流程一头雾水,域名解析也配不上,这钱花得冤不冤?”… · 2026/9/21 4:46:47

伤豆丁文库网站开发图解步骤:被黑挂马后怎么救
伤豆丁文库网站开发图解步骤:被黑挂马后怎么救

伤豆丁文库网站开发图解步骤:被黑挂马后怎么救 网站被黑挂马不知道怎么办?别慌,先别删库,也别盲目重装系统。很多站长在发现首页变乱码或出现非法链接时,第一反应是重置密码,但这往往治标不治本。真正的危机在于你的服务器底层已经被植入了后门,或者数据库被注入了恶意脚本。 这里有一份针对 伤豆丁文库网站开发… · 2026/9/21 4:32:42

3步解决wordpress自己打包apk挂马危机与最佳实践
3步解决wordpress自己打包apk挂马危机与最佳实践

3步解决wordpress自己打包apk挂马危机与最佳实践 网站被黑挂马却不知从哪查起?别慌,这不仅是技术事故,更是法律风险。很多新手做wordpress自己打包apk时,为了省事直接调用第三方接口,结果APK里塞满恶意代码。本文拆解真实案例,给出可落地的最佳实践,帮你从根源堵住漏洞,守住网站底线。… · 2026/9/21 4:19:24

ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全
ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全

ARIS 工作流总览:从 idea 到 paper 的 13 条 pipeline 如何一次看全 【免费下载链接】Auto-claude-code-research-in-sleep ARIS ⚔️ (Auto-Research-In-Sleep) — Lightweight Markdown-only skills for autonomous ML research: cross-model review loops, idea … · 2026/9/21 4:06:05

南郊网站建设报价单背后的安全防线:3个实战案例揭秘
南郊网站建设报价单背后的安全防线:3个实战案例揭秘

南郊网站建设报价单背后的安全防线:3个实战案例揭秘 备案流程一头雾水?别急,南郊网站建设报价单里藏着比备案更深的坑。我见过太多老板盯着价格看,却忽略了“安全”二字。 上个月刚处理完一个 实战案例… · 2026/9/21 4:04:06

Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理
Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理

Roc 格式化器幂等性测试实战:从 issue 8851 快照看多行分发与字段访问的格式化处理 【免费下载链接】roc A fast, friendly, functional language. 项目地址: https://gitcode.com/GitHub_Trending/ro/roc 导读:本文以 Roc 编译器仓库中的快照测试… · 2026/9/21 4:04:05

Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化
Flutter for OpenHarmony游戏卡片渐变背景实战:从原理到性能优化

直接铺开项目本身吧。这几个月我一直在折腾一件事:用Flutter给OpenHarmony做一款游戏集合类的App,说白了就是把若干小游戏塞进一个壳里,用统一入口分发。这个方向本身不算新鲜,真正让我花了不少心思的,是首页那堆游戏卡… · 2026/9/21 0:02:39

Word表格编号全攻略:从列表编号到题注交叉引用
Word表格编号全攻略:从列表编号到题注交叉引用

写Word文档,最让人头疼的往往是那些“看起来不起眼”的小问题。比如表格编号这事:今天在表后面多加了两个空白行,明天给客户交稿前发现整个章节的编号全部错位,光是挨个改序号就能耗掉大半个下午。我前阵子帮人整理一份上百页的技… · 2026/9/21 0:02:39

从第一个站到第二个站:独立开发者的静态网站选型与落地实践
从第一个站到第二个站:独立开发者的静态网站选型与落地实践

1. 项目概述1.1 核心需求解析做独立开发者这几年,说实话,第一个网站上线的那天晚上我兴奋得没睡着。但等它跑了半年,流量惨淡、功能臃肿、代码自己都懒得看第二遍之后,我才慢慢琢磨明白一个道理:第一个网站是练手&… · 2026/9/20 0:00:41

Claude Code 按智谱AI指南装完,ANTHROPIC_BASE_URL 改走 TaoToken 兼容通道行不行
Claude Code 按智谱AI指南装完,ANTHROPIC_BASE_URL 改走 TaoToken 兼容通道行不行

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views … · 2026/9/21 0:00:18

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程
agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程

agents-generator 决策矩阵全解析:从项目检测到 AGENTS.md 规则生成的 16 步判定流程 【免费下载链接】agentic-awesome-skills AAS Core is the local, agent-first control plane for complete catalog discovery, agent-owned selection, stack validation, and … · 2026/9/21 0:00:18

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析
gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析

gin-vue-admin 前端工具函数全景指南:src/utils 复用规范与源码级解析 【免费下载链接】gin-vue-admin 🚀ViteVue3Gin拥有AI辅助的基础开发平台,企业级业务AI开发解决方案,内置mcp辅助服务,内置skills管理,… · 2026/9/21 0:00:18

了解更多?预约专属演示

我们的顾问将为您一对一讲解产品与方案

企业微信二维码