---
title: "Cloudflare Security-Audit-Skill ile Kodlama Ajanları için Çok Aşamalı Güvenlik Denetimi"
url: https://blog.edumints.com/cloudflare-security-audit-skill-ile-kodlama-ajanlari-icin-co-5v1es7ik
category: "Güvenlik"
date: 2026-09-17T09:08:36.500Z
publisher: Edumints Blog
lang: tr-TR
source_name: "Hacker News"
source_url: https://github.com/cloudflare/security-audit-skill
---

# Cloudflare Security-Audit-Skill ile Kodlama Ajanları için Çok Aşamalı Güvenlik Denetimi

**Cloudflare Security-Audit-Skill**, yapay zekâ destekli kodlama ajanlarını otonom birer güvenlik denetçisine dönüştüren kapsamlı bir ajanik beceridir. Cloudflare'in geniş filolarda güvenlik açığı keşfi yapan test altyapısının temelini oluşturan bu açık kaynaklı araç, tek bir kod deposundan başlayarak izole ajanlar aracılığıyla uçtan uca doğrulanabilir güvenlik denetimleri gerçekleştirir.

## Altı Aşamalı Güvenlik Denetimi İş Akışı

Sistem, güvenlik denetimini eksiksiz, deterministik ve denetlenebilir kılan altı aşamada yürütür:

- **Reconnaissance (Keşif):** Yazılım mimarisini, güven sınırlarını, girdi yüzeylerini ve mevcut kanıtları haritalandırarak `architecture.md` ve `coverage-ledger.json` dosyalarında deterministik kapsama alanı oluşturur.
- **Coverage-led Hunting (Kapsama Odaklı Arama):** Kapsama defterindeki birimlere izole "avcı" (hunter) ajanlar atar, kontrolleri kaydeder ve kapsama eleştirmenleri (coverage critics) ile eksikleri tespit eder.
- **Candidate Validation (Aday Doğrulama):** Tespit edilen her potansiyel güvenlik açığını, onu çürütmeye (disprove) odaklanan yeni ve tarafsız bir doğrulayıcı ajana iletir.
- **Structured Output (Yapılandırılmış Çıktı):** Bulguları `findings.json` dosyasına işler ve `report-schema.json` şeması üzerinden doğrular.
- **Independent Record Verification (Bağımsız Kayıt Doğrulama):** Nihai kaynak kod iddialarını bağımsız ajanlarla yeniden inceler; önemli değişiklikler ek bir doğrulayıcıdan geçer.
- **Target-Neutral Reporting (Hedef Bağımsız Raporlama):** Doğrulanmış kayıtlardan `REPORT.md`, `FINDINGS-DETAIL.md` ve `NEEDS-VALIDATION.md` dokümanlarını üretir.

## Karar Mekanizması ve Sürekli Doğrulama

Süreç boyunca `validate-coverage-ledger.cjs` ve `validate-findings.cjs` betikleriyle otomatik kontroller çalıştırılır. Denetim çıktıları net üç karara ayrılır:
- **confirmed:** Eksiksiz kaynak kod izine ve doğrulanmış sonuca sahip açıklar.
- **needs_validation:** Henüz kesinleşmemiş kanıt gerektiren ve ciddiyet derecesi atanmamış durumlar.
- **rejected:** Doğrulama aşamasında çürütülmüş aday bulgular.

Aynı depoda yapılan tekrarlı taramalar eklemelidir (additive). Sistem, önceki kayıtları kullanarak gereksiz tekrarları önler ve yalnızca değişen kaynak kodları yeniden inceler.

## Modüler Dosya Yapısı

Denetim kuralları ve yönergeleri yedi modüler dosyada yapılandırılmıştır:
- **SKILL.md:** Kurulum, temel prensipler, terminoloji, iş akışı ve denetim anti-desenleri.
- **RECONNAISSANCE.md:** Aşama 1 keşif promptları ve sentez adımları.
- **HUNTING.md:** Aşama 2 orkestrasyonu, arama metodolojisi ve doğrulama kuralları.
- **ATTACK-CLASSES.md:** Çekirdek, joker ve bariz saldırı vektörü promptları.
- **MEMORY-SAFETY-AND-BINARY.md:** Bellek güvenliği, ikili (binary) ve çekirdek seviyesi denetimler.
- **AI-AND-LLM.md:** Prompt injection, ajan araçları ve çıktı güvenliği sınıfları.
- **WEB-PROTOCOL-AND-AUTH.md:** HTTP istek çerçeveleme, protokol ve kimlik doğrulama testleri.

## Geliştiriciler İçin Pratik Çıkarımlar

Yapay zekâ ajanlarının güvenlik analizlerinde en büyük sorunu halüsinasyonlar ve asılsız bulgulardır. Bu mimarinin avcı ve doğrulayıcı rollerini ayırması, her adayı çürütmeye çalışan bağımsız ajanlar kullanması ve deterministik kapsama defterleri tutması, üretim ortamlarında güvenilir ve tekrarlanabilir yapay zekâ iş akışları kurmak için kritik bir tasarım kalıbıdır.

[[Orijinal kaynağa buradan ulaşabilirsiniz.](https://github.com/cloudflare/security-audit-skill)](https://github.com/cloudflare/security-audit-skill)

---

Bu konuyu derinlemesine öğrenmek isterseniz: [Production'da Agent Güvenilirliği](https://edumints.com/kesfet/production-agent-orchestration-crewai-ve-autogen-i-u3cu) modülüne göz atın.

---

**Kaynak:** [Hacker News](https://github.com/cloudflare/security-audit-skill)
**Yayıncı:** [Edumints Blog](https://blog.edumints.com) · Alıntılarken bu URL'ye bağlantı verin: https://blog.edumints.com/cloudflare-security-audit-skill-ile-kodlama-ajanlari-icin-co-5v1es7ik
