보안 감사 스킬의 ‘미확인 후보’를 취약점으로 세지 않으려면
보안 감사 결과를 팀에 공유할 때, 코드에서 의심스러운 경로를 봤다는 사실과 실제 취약점을 확인했다는 결론은 다릅니다.
오늘 GitHub Trending 일간에서 1,434 stars today로 눈에 띈 cloudflare/security-audit-skill을 확인했습니다. 조사 시점 별 5,440개, 포크 332개였습니다. Cloudflare가 공개한 코딩 에이전트용 보안 감사 스킬입니다.
공식 문서는 결과를 confirmed, needs_validation, rejected로 구분합니다. 예를 들어 실제 권한 정책이 저장소에 없다면, 확인하지 못한 사실과 소유자가 확인할 방법을 needs_validation에 남깁니다. 이는 설명용 상황이지 특정 서비스의 취약점 발견 사례가 아닙니다.
작게 시작하려면 대상 코드를 실행하기 전에 SKILL.md의 guidance/full audit 구분과 report-schema.json의 blockers·validation_plan 필드를 읽어 보세요. 이번 글에서는 실제 감사나 취약점 검증을 하지 않았습니다.
전체 감사에는 하위 에이전트, Node.js, OS 수준 샌드박스가 필요합니다. 네트워크·환경 변수·쓰기 범위를 통제할 수 없다면 대상 코드를 실행하지 말라는 지침입니다. 팀 승인 범위·민감 정보 처리도 먼저 정해야 합니다. MIT 라이선스, 확인한 main 커밋은 9월 14일이며 공개 릴리스는 확인되지 않았습니다.
https://github.com/cloudflare/security-audit-skill