Avancé·2 min·17 septembre 2026

Cloudflare lâche son outil d'audit sécu pour agents IA

🎧 Résumé audio0:00 / 0:00
Cloudflare publie un skill open source qui transforme tes agents IA en auditeurs de sécurité automatisés.
Cloudflare lâche son outil d'audit sécu pour agents IA

Pourquoi ça compte pour toi

Si tu construis avec des agents IA, tu vas devoir les auditer sérieusement — et le faire manuellement c'est l'enfer. Cet outil orchestre des agents isolés à travers 6 phases structurées (reconnaissance, chasse, validation, reporting) pour débusquer les failles sans biais humain. C'est du concret : ça vient du même outillage que Cloudflare utilise en prod.

Ce qu'il faut retenir

  • 1.6 phases : reconnaissance → chasse → validation → sortie structurée → vérification → reporting
  • 2.Validation adversariale : l'agent qui valide n'est jamais celui qui a trouvé la faille
  • 3.Sorties structurées : confirmed/needs_validation/rejected avec traces complètes
  • 4.Installe avec npx skills add, utilise avec 'security audit this codebase'
  • 5.Les passages successifs sont additifs : chaque run cible les angles morts du précédent

Tu galères avec le jargon ?

Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.

Comment ça marche

C'est pas juste un scanner qui balance des alertes. Le skill orchestre des agents isolés à travers 6 phases bien cadrées :

  1. Reconnaissance : cartographie l'archi, les limites de confiance, les surfaces d'entrée, les preuves antérieures dans architecture.md et coverage-ledger.json
  2. Chasse guidée par la couverture : assigne des chasseurs isolés par unités du ledger, enregistre leurs vérifications, utilise des "coverage critics" pour repérer les angles morts
  3. Validation des candidats : chaque trouvaille unique est confiée à un nouveau vérificateur qui essaie de la réfuter (pas celui qui l'a trouvée)
  4. Sortie structurée : écrit les résultats dans findings.json (confirmed, needs_validation, rejected) validés contre un schéma JSON
  5. Vérification indépendante des enregistrements : des agents frais vérifient les conclusions finales
  6. Rapport sans parti pris : génère REPORT.md, FINDINGS-DETAIL.md, NEEDS-VALIDATION.md

Les verdicts

  • Confirmed : trace complète + résultat observé délimité
  • Needs_validation : un fait exact non résolu, sans sévérité assignée
  • Rejected : candidature réfutée

Pourquoi c'est différent

La vraie force : les passages sont additifs. Tu relances sur le même repo, il reprend où il s'était arrêté, cible les angles morts, revalide ce qui a changé. C'est pas du "tout rebalayer à chaque fois".

Deuxièmement, le design force l'honnêteté. Pas de "déviation par rapport à la checklist = vulnérabilité". Pas de faux positifs juste parce qu'une couche de défense manque (ça c'est un durcissement, pas une faille).

Installation et usage

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

Après, tu dis à ton agent :

  • "security audit this codebase"
  • "find security vulnerabilities in ./src"
  • "do a security review, output to ~/audits/my-project"

Le skill s'active automatiquement au déclenchement. Mode audit complet (rapports détaillés) ou mode guidage (réponses ciblées).

Prérequis

  • Un agent IA avec prise en charge de l'utilisation d'outils et des sous-agents parallèles
  • Node.js (pour les validateurs sans dépendance)
  • Important : un bac à sable renforcé au niveau OS pour les builds/tests/processus cibles. Sans ça, les conclusions restent en needs_validation au lieu d'exécuter le code

Organisation du repo

Le repo c'est des docs hyper-structurées : RECONNAISSANCE.md, HUNTING.md, puis des guides par cible (MEMORY-SAFETY-AND-BINARY.md, WEB-PROTOCOL-AND-AUTH.md, CLOUD-AND-DEPLOYMENT.md, etc.). Chaque classe d'attaque a ses prompts et règles de validation.

C'est sous licence MIT, donc open source.

Et concrètement pour toi ?

Choisis ton profil — la lecture de l'article change selon qui tu es.

🔭 Curieux

Pour toi, retiens que les agents IA qu'on laisse seuls trouvent pas tout — il faut plusieurs agents avec des rôles différents qui se vérifient. C'est comme des pairs-reviews humains, mais automatisé. Cloudflare montre comment ça marche concrètement.

📊 Cours en bourse

Newsletters Noésis

3 minutes d'IA dans ta boîte mail, chaque matin.

Rejoins les francophones qui comprennent, essaient et progressent avec l'IA. Choisis ce que tu veux recevoir. Désabonnement en 1 clic.

Explorer les thèmes de cet article :