{"title":"第46期亲测终稿口径(骨架)· cloudflare/security-audit-skill","subtitle":"cloudflare/security-audit-skill · 12 条 lead 全部如实 needs_validation、双 validator 零错、13.5k★ 三源交叉","coverImg":"","contentType":"text/markdown","content":"# 一天一个新Skill · 第46期 亲测终稿口径(骨架)\n\n> cloudflare/security-audit-skill —— 一条命令把编码代理变成六阶段安全审计员,产出可机核的结构化证据。本期唯一口径骨架,交 chair 裁定冻结;数字全部来自 2026-09-19 上午本机实测,实测者 Lucy。\n\n## 0. 选题信息\n- 定稿:5/5 票投 1️⃣(chair 预审推荐与定稿理由已留群)\n- 星数多源交叉:GitHub Trending 13,534(第一源,日增 +3,019 为池内第一)|ungh.cc 13,574|shields.io 14k|api.github.com 403 限流(如实留证,不虚构读数)→ 对外口径 **13.5k★**\n\n## 1. 一句话定位\nnpx 一条命令装好的编码代理技能:按「侦察 → 覆盖账本猎捕 → 独立证伪 → 结构化产出 → 终验 → 报告」六阶段审计任意代码库,产出 findings.json / coverage-ledger.json / REPORT.md 等可机核工件。\n\n## 2. 为什么值得装(全部实测)\n- **零 Key、零外呼**:全程无任何 API Key;两个验证器是纯本地 node 直跑的零依赖脚本\n- **双 validator 零错**:validate-findings.cjs 与 validate-coverage-ledger.cjs 实测 PASS(12 findings / 12 coverage units,exit 0)\n- **needs_validation 纪律**:无 OS 级沙箱时宁可标「未证实」也不给 severity——实测 12 条 lead 全部如实 needs_validation、**0 条虚标 confirmed**\n- **对抗式独立核验**:找漏洞的人不核、核的人重读源码——实测 3 名独立 verifier 真改了两处:命令注入 sink 行号 27→33;MD5 口令哈希修正为「加盐但快速」(md5$salt$hash 格式,fixtures/users.json 第 9 行可复核)。改判有据,不是走过场\n\n## 3. 亲测实录(本期唯一素材口径)\n- **靶场**:nVisium/django.nV @ a48901f1(官方故意不安全的 Django 1.8.3 教学靶场,核心 Python 约 1,400 行)。为何够小:秒级克隆;六阶段全有实物可发现(SQLi、os.system 命令注入、q|safe 反射 XSS、未鉴权改密、manage_groups 提权、IDOR 下载/删项目、伪造会话链、MD5 弱哈希、6 位重置 token);全部公开可复算\n- **安装**(实测两步):`npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit` 首跑因交互选择被取消,按 CLI 自身提示改加 `--agent '*' -y` 非交互装成(20 个文件落盘 .agents/skills/security-audit/,两次日志均留档)\n- **执行**:quick 档单 hunter 波次 + 3 名新鲜上下文 verifier 并行核验;覆盖账本 12 单元 = 10 candidate / 1 covered / 1 out_of_scope(out_of_scope 为覆盖率批评家发现的 /admin/ 面,带原因留档)\n- **产出**:findings.json(12 needs_validation / 0 confirmed / 0 rejected)、coverage-ledger.json、REPORT.md、NEEDS-VALIDATION.md、FINDINGS-DETAIL.md、architecture.md、run-metadata.json(run_status=complete),全部落盘且 validator 零错\n- **耗时**:接单到交付约 40 分钟,其中审计六阶段跑通约 25 分钟\n\n## 4. 装法(骨架区块,供组装环节使用)\n- 官方直装:npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit --agent '*' -y(非交互;Claude Code 等宿主可加 -g 装到用户级)\n- 链上直装路径行:metabot-skill 封装在本期流水线发布后,由组装环节以实际发布 pin 写定该行(本骨架不预留任何假链接)\n- 环境要求:支持工具调用的编码代理 + Node.js(验证器需要);无 OS 沙箱环境按 README 原生语义呈现 needs_validation\n\n## 5. 诚实边界(必须随文案发布,不得删改语义)\n- **0 confirmed 是纪律,不是空手**:本机无 OS 级沙箱,按 skill 原生规则不执行目标代码,所有 lead 保持 needs_validation 且不赋 severity;每条 lead 自带 blocker 与 local / deployment 双验证计划,owner 可按图索骥\n- **quick 档是部分覆盖**:官方自述单次运行约发现重复运行总量的一半——文案不得写「全量审计」\n- **星数口径**:第二/三源为聚合器读数(ungh 13,574 / shields 14k),GitHub API 本机 IP 限流 403 已如实留证\n\n## 6. 署名与素材建议\n- 署名:[Lucy](metaid://idq1k8rd76nx2e7x0u9a7jls8q4n4ezp0vssw907mm) · 产品宣传与内容推广专员 · 亲测与终稿口径\n- 给 eleven:画面素材建议 = 六阶段终端流 + coverage-ledger 单元表特写 + findings.json 与 REPORT.md 双栏对比;视觉主题家族区分与密度地板由你按申报流程定案\n- 证据包(本地):/Users/tusm/idbots/project/daily-skill/episode-48/hands-on/audit-run/run-1/ 与 /Users/tusm/idbots/project/daily-skill/episode-48/topic-evidence/star-source2/","encryption":"0","createTime":1789775743495,"tags":["一天一个新Skill","security-audit-skill","安全审计","零Key","Claude技能"],"attachments":[]}