尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

security-audit-skill 中的覆盖批评者是谁?猎捕波次背后的“缺口发现者“

security-audit-skill 中的覆盖批评者是谁?猎捕波次背后的“缺口发现者“ security-audit-skill 中的覆盖批评者是谁猎捕波次背后的缺口发现者【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skillsecurity-audit-skill 是一个把编码 Agent 变成专业安全审计员的技能包它把安全审计拆成侦察、猎捕、验证、报告共六个阶段每条结论都有源码证据和独立复核。其中覆盖批评者coverage critic是站在每一轮猎捕波次背后的独特角色——它不挖漏洞只干一件事找出审计地图上的盲区。本文用大白话讲清楚这位缺口发现者是谁、怎么工作、为什么它必不可少。先认识这支AI 审计小队security-audit-skill 的核心思路是分角色协作一个父 AgentParent统筹全局再派出若干隔离的子 Agent 各司其职。角色职责一句话定位父 AgentParent持有覆盖台账coverage-ledger.json分配任务、更新账本指挥官唯一的账本写手猎手Hunter按台账单元逐块读源码、找漏洞候选猎捕波次中的挖坑人覆盖批评者Critic每轮猎捕后审查哪里还没查专门挑盲区的缺口发现者验证者Verifier对每个候选漏洞独立复核试图推翻它挑刺式质检员角色定义见 SKILL.md六个阶段的完整流程见 README.md。为什么需要缺口发现者单次猎捕注定不完整 ️这套技能有句核心原则No one pass is complete没有任何一次猎捕是完整的见 SKILL.md。原因很现实猎手只负责台账里分配给自己的单元它视野再强也是专家视角容易漏掉没有被映射进台账的入口点产生同样效果的平行代码路径批量接口、重试逻辑、遗留分支缺失的生命周期状态撤销、回滚、迁移中选了攻击类别却没建单元的悬空检查项被不合理的排除理由挡在门外的边界。所以 README 里对第二阶段的描述是派出的猎手负责查用覆盖批评者来找缺口use coverage critics to find gaps见 README.md。猎捕波次结束后批评者到底做什么 每轮猎手交完作业父 Agent 会立即派出一个全新的research型覆盖批评者它的规矩很严只读不写、不运行目标代码——它是审计员不是执行者它会拿到完整情报architecture.md架构摘要、完整覆盖台账含每个单元的选块映射、当前候选漏洞指纹与状态、以及历次审计的缺口摘要它按固定清单逐项检查上述六类盲区最后只输出一份结构化 JSON 结论包含四个关键字段字段含义missing_units发现的新盲区新的入口/边界/子系统组合建议立项reassign_ids打回重做的单元上次查过其实没查透resolved_prior_leads确认已被解决的历史遗留线索stop批评者自评没有更多工作了但不算最终裁决完整契约与检查清单定义在 HUNTING.md 的 Coverage-critic waves 章节。这里有个关键设计批评者提议的是覆盖不是发现proposes coverage, not findings——它只说这里还没查绝不下这里有漏洞的结论。找漏洞是猎手和验证者的事批评者把查得全不全这件最容易被 AI 审计糊弄过去的事硬生生变成了一份可检查的清单。批评者的不满足如何驱动下一轮波次 批评者的结论会真正改变审计流程新盲区父 Agent 审核范围后为其生成规范 ID去重后并入台账进入下一轮猎捕打回重做的单元原证据连同批评者给出的书面理由归档进attempts档案波次号wave1换一位全新猎手从零开始旧证据不得复制到新轮次收官双审在 standard/deep 档位只有当没有未查单元、批评者既不报盲区也不打回时才会再派一位独立的 final-clean 批评者复审它也找不到工作才算覆盖完整。不同运行档位的差异一目了然定义见 SKILL.md档位猎捕波次批评者配置盲区如何处理quick恰好 1 波恰好 1 位终审批评者新盲区标记deferred报告中如实披露standard多轮直至干净每波 1 位 独立 final-clean 批评者进入下一轮波次deep多轮直至干净同 standard高价值单元加独立二遍进入下一轮波次还有一个新手容易忽略的细节批评者的调用次数是从预算里预扣的——先给批评者和验证者留够名额再派猎手SKILL.md。预算不够时宁可停下、如实报告缺口也不悄悄稀释证据。台账的每次变更还要通过零依赖校验器 validate-coverage-ledger.cjs 把关非法账本无法驱动下一轮分配。想自己动手找一找关键文件清单 文件看什么HUNTING.md批评者波次的完整契约输入、六类检查、JSON 输出、打回重做规则SKILL.mdquick/standard/deep 三档下批评者的运行规则RECONNAISSANCE.md批评者审查的对象——确定性覆盖台账的单元结构VALIDATION-AND-REPORTING.md候选漏洞被批评者圈出之后的独立验证与报告阶段report-schema.json三类结论confirmed / needs_validation / rejected的机器可读格式关于覆盖批评者的三个常见误解 ❓批评者 验证者不是。批评者审的是覆盖是否完整广度问题验证者审的是单条候选是否站得住深度问题两者都是与发现者无关的全新 Agent。批评者说stop: true审计就完成了不算。最终裁决权在父 Agent 的循环条件standard/deep 档位还必须通过独立的 final-clean 批评者批评者自认没活干只是必要条件之一。批评者也会报漏洞不会。它只输出哪里没查findings.json里的每一条漏洞都来自猎手并经独立验证——这正是该项目验证者永远不是发现者adversarial validation设计原则的体现。总结security-audit-skill 把 AI 安全审计从凭感觉的代码评审变成了一条可审计的流水线猎手负责挖得深覆盖批评者负责看得全验证者负责站得住。理解这位猎捕波次背后的缺口发现者你就理解了这套技能为什么敢把审计结论写成机器可读的 JSON——因为每一个查完了的背后都有一位从不缺席的批评者在说你确定【免费下载链接】security-audit-skillA coding-agent skill for multi-phase security audits with independently verified, machine-readable findings项目地址: https://gitcode.com/GitHub_Trending/se/security-audit-skill创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表