Tous les articles
IAAudit sécuritéCloudflareDevSecOps

Cloudflare open-source son skill d'audit sécurité IA

Publié le 2 min de lecture

Cloudflare open-source son skill d'audit sécurité IA

Cloudflare a levé le capot sur son harness interne de découverte de vulnérabilités et open-sourcé security-audit-skill : un ensemble de skills qui transforme un agent de code (Claude Code, Copilot et consorts) en auditeur de sécurité structuré.

Six phases, un workflow d'audit complet

Le workflow tient en six phases : reconnaissance de l'architecture et des surfaces d'attaque, chasse aux vulnérabilités pilotée par un registre de couverture, validation de chaque candidat, sortie structurée en JSON, vérification indépendante des résultats, rapport final.

La séparation des rôles, la vraie intelligence

Cloudflare a fait un choix pertinent : l'agent qui trouve un finding ne le valide jamais lui-même. Un autre agent, vierge, reçoit la découverte avec une seule mission — la réfuter. Ceux qui survivent passent en « confirmed », ceux à qui il manque une preuve exacte restent en « needs_validation » sans sévérité assignée, le reste part en « rejected ».

Les classes d'attaque couvertes vont loin : supply chain et CI/CD, IAM et InfraAsCode, containers, serverless, injection de prompt sur les cibles qui embarquent un LLM, épuisement de ressources.

Le problème que ça résout : l'hallucination d'audit

Les audits sécurité par IA souffrent d'un problème connu : le modèle hallucine des vulnérabilités ou en rate la moitié, et personne ne sait lesquelles. Ici, la couverture est tracée dans un ledger, les runs sont additifs (le skill réutilise les audits précédents pour cibler les trous) et chaque affirmation finale repasse par un agent indépendant. Sur des projets déjà passés en revue manuellement, le set Cloudflare a ressorti des findings manqués.

Vers un step standard en CI ?

Ce genre d'outil a toutes les chances de devenir un step standard dans les pipelines CI d'ici deux ans, comme le SAST et le DAST : un audit par skills entre le lint et les tests, sur chaque merge.

N'oublions pas qu'un outil ne fait pas tout. Cloudflare le rappelle sur leur blog : le skill a grandi jusqu'à tourner à l'échelle de leur flotte, mais leur vrai atout reste la discipline du process plutôt que le modèle sous le capot.

Hacking & IA. Un harness d'audit ouvert à tous — la question n'est plus de savoir si vos agents vont auditer votre code, mais quand.

Sources