Güvenlik·2 dk okuma·

Cloudflare Security-Audit-Skill ile Kodlama Ajanları için Çok Aşamalı Güvenlik Denetimi

Paylaş
GüvenlikEdumints Blog

Cloudflare Security-Audit-Skill, yapay zekâ destekli kodlama ajanlarını otonom birer güvenlik denetçisine dönüştüren kapsamlı bir ajanik beceridir. Cloudflare'in geniş filolarda güvenlik açığı keşfi yapan test altyapısının temelini oluşturan bu açık kaynaklı araç, tek bir kod deposundan başlayarak izole ajanlar aracılığıyla uçtan uca doğrulanabilir güvenlik denetimleri gerçekleştirir.

Altı Aşamalı Güvenlik Denetimi İş Akışı

Sistem, güvenlik denetimini eksiksiz, deterministik ve denetlenebilir kılan altı aşamada yürütür:

  • Reconnaissance (Keşif): Yazılım mimarisini, güven sınırlarını, girdi yüzeylerini ve mevcut kanıtları haritalandırarak architecture.md ve coverage-ledger.json dosyalarında deterministik kapsama alanı oluşturur.
  • Coverage-led Hunting (Kapsama Odaklı Arama): Kapsama defterindeki birimlere izole "avcı" (hunter) ajanlar atar, kontrolleri kaydeder ve kapsama eleştirmenleri (coverage critics) ile eksikleri tespit eder.
  • Candidate Validation (Aday Doğrulama): Tespit edilen her potansiyel güvenlik açığını, onu çürütmeye (disprove) odaklanan yeni ve tarafsız bir doğrulayıcı ajana iletir.
  • Structured Output (Yapılandırılmış Çıktı): Bulguları findings.json dosyasına işler ve report-schema.json şeması üzerinden doğrular.
  • Independent Record Verification (Bağımsız Kayıt Doğrulama): Nihai kaynak kod iddialarını bağımsız ajanlarla yeniden inceler; önemli değişiklikler ek bir doğrulayıcıdan geçer.
  • Target-Neutral Reporting (Hedef Bağımsız Raporlama): Doğrulanmış kayıtlardan REPORT.md, FINDINGS-DETAIL.md ve NEEDS-VALIDATION.md dokümanlarını üretir.

Karar Mekanizması ve Sürekli Doğrulama

Süreç boyunca validate-coverage-ledger.cjs ve validate-findings.cjs betikleriyle otomatik kontroller çalıştırılır. Denetim çıktıları net üç karara ayrılır:

  • confirmed: Eksiksiz kaynak kod izine ve doğrulanmış sonuca sahip açıklar.
  • needs_validation: Henüz kesinleşmemiş kanıt gerektiren ve ciddiyet derecesi atanmamış durumlar.
  • rejected: Doğrulama aşamasında çürütülmüş aday bulgular.

Aynı depoda yapılan tekrarlı taramalar eklemelidir (additive). Sistem, önceki kayıtları kullanarak gereksiz tekrarları önler ve yalnızca değişen kaynak kodları yeniden inceler.

Modüler Dosya Yapısı

Denetim kuralları ve yönergeleri yedi modüler dosyada yapılandırılmıştır:

  • SKILL.md: Kurulum, temel prensipler, terminoloji, iş akışı ve denetim anti-desenleri.
  • RECONNAISSANCE.md: Aşama 1 keşif promptları ve sentez adımları.
  • HUNTING.md: Aşama 2 orkestrasyonu, arama metodolojisi ve doğrulama kuralları.
  • ATTACK-CLASSES.md: Çekirdek, joker ve bariz saldırı vektörü promptları.
  • MEMORY-SAFETY-AND-BINARY.md: Bellek güvenliği, ikili (binary) ve çekirdek seviyesi denetimler.
  • AI-AND-LLM.md: Prompt injection, ajan araçları ve çıktı güvenliği sınıfları.
  • WEB-PROTOCOL-AND-AUTH.md: HTTP istek çerçeveleme, protokol ve kimlik doğrulama testleri.

Geliştiriciler İçin Pratik Çıkarımlar

Yapay zekâ ajanlarının güvenlik analizlerinde en büyük sorunu halüsinasyonlar ve asılsız bulgulardır. Bu mimarinin avcı ve doğrulayıcı rollerini ayırması, her adayı çürütmeye çalışan bağımsız ajanlar kullanması ve deterministik kapsama defterleri tutması, üretim ortamlarında güvenilir ve tekrarlanabilir yapay zekâ iş akışları kurmak için kritik bir tasarım kalıbıdır.

[Orijinal kaynağa buradan ulaşabilirsiniz.](https://github.com/cloudflare/security-audit-skill)


Bu konuyu derinlemesine öğrenmek isterseniz: Production'da Agent Güvenilirliği modülüne göz atın.

Paylaş

Bu konuyu daha derinlemesine öğrenmek ister misin?

Edumints'teki ücretsiz kursları incele ve bugün başla.

Kurslara Göz At →