Cloudflare lâche son outil d'audit sécu pour agents IA
Pourquoi ça compte pour toi
Si tu construis avec des agents IA, tu vas devoir les auditer sérieusement — et le faire manuellement c'est l'enfer. Cet outil orchestre des agents isolés à travers 6 phases structurées (reconnaissance, chasse, validation, reporting) pour débusquer les failles sans biais humain. C'est du concret : ça vient du même outillage que Cloudflare utilise en prod.
Ce qu'il faut retenir
- 1.6 phases : reconnaissance → chasse → validation → sortie structurée → vérification → reporting
- 2.Validation adversariale : l'agent qui valide n'est jamais celui qui a trouvé la faille
- 3.Sorties structurées : confirmed/needs_validation/rejected avec traces complètes
- 4.Installe avec npx skills add, utilise avec 'security audit this codebase'
- 5.Les passages successifs sont additifs : chaque run cible les angles morts du précédent
Tu galères avec le jargon ?
Lis la version réécrite en mode débutant — toutes les idées, sans le jargon.
Comment ça marche
C'est pas juste un scanner qui balance des alertes. Le skill orchestre des agents isolés à travers 6 phases bien cadrées :
- ▸Reconnaissance : cartographie l'archi, les limites de confiance, les surfaces d'entrée, les preuves antérieures dans architecture.md et coverage-ledger.json
- ▸Chasse guidée par la couverture : assigne des chasseurs isolés par unités du ledger, enregistre leurs vérifications, utilise des "coverage critics" pour repérer les angles morts
- ▸Validation des candidats : chaque trouvaille unique est confiée à un nouveau vérificateur qui essaie de la réfuter (pas celui qui l'a trouvée)
- ▸Sortie structurée : écrit les résultats dans findings.json (confirmed, needs_validation, rejected) validés contre un schéma JSON
- ▸Vérification indépendante des enregistrements : des agents frais vérifient les conclusions finales
- ▸Rapport sans parti pris : génère REPORT.md, FINDINGS-DETAIL.md, NEEDS-VALIDATION.md
Les verdicts
- ▸Confirmed : trace complète + résultat observé délimité
- ▸Needs_validation : un fait exact non résolu, sans sévérité assignée
- ▸Rejected : candidature réfutée
Pourquoi c'est différent
La vraie force : les passages sont additifs. Tu relances sur le même repo, il reprend où il s'était arrêté, cible les angles morts, revalide ce qui a changé. C'est pas du "tout rebalayer à chaque fois".
Deuxièmement, le design force l'honnêteté. Pas de "déviation par rapport à la checklist = vulnérabilité". Pas de faux positifs juste parce qu'une couche de défense manque (ça c'est un durcissement, pas une faille).
Installation et usage
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
Après, tu dis à ton agent :
- ▸"security audit this codebase"
- ▸"find security vulnerabilities in ./src"
- ▸"do a security review, output to ~/audits/my-project"
Le skill s'active automatiquement au déclenchement. Mode audit complet (rapports détaillés) ou mode guidage (réponses ciblées).
Prérequis
- ▸Un agent IA avec prise en charge de l'utilisation d'outils et des sous-agents parallèles
- ▸Node.js (pour les validateurs sans dépendance)
- ▸Important : un bac à sable renforcé au niveau OS pour les builds/tests/processus cibles. Sans ça, les conclusions restent en needs_validation au lieu d'exécuter le code
Organisation du repo
Le repo c'est des docs hyper-structurées : RECONNAISSANCE.md, HUNTING.md, puis des guides par cible (MEMORY-SAFETY-AND-BINARY.md, WEB-PROTOCOL-AND-AUTH.md, CLOUD-AND-DEPLOYMENT.md, etc.). Chaque classe d'attaque a ses prompts et règles de validation.
C'est sous licence MIT, donc open source.
Et concrètement pour toi ?
Choisis ton profil — la lecture de l'article change selon qui tu es.
Pour toi, retiens que les agents IA qu'on laisse seuls trouvent pas tout — il faut plusieurs agents avec des rôles différents qui se vérifient. C'est comme des pairs-reviews humains, mais automatisé. Cloudflare montre comment ça marche concrètement.
Essayer maintenant
Installer le skill Cloudflare →Source
📊 Cours en bourse
Pour aller plus loin
Cet article t'a donné envie d'approfondir ? Deux formations Noésis t'attendent :
Explorer les thèmes de cet article :