Aller au contenu
La Lettre IT
Retour aux synthèses
3 min de lecture

Cloudflare publie une skill d'audit de sécurité pour agents de code

En bref

  • Cloudflare open-source une skill (compétence) pour transformer un agent IA en auditeur de sécurité.
  • La skill orchestre six phases : reconnaissance, recherche basée sur la couverture, validation des candidats, structuration, vérification indépendante et rapports.
  • Elle est issue du système interne de découverte de vulnérabilités de Cloudflare et peut être installée via la CLI Skills.

Ce que dit la source

Cloudflare présente cette skill comme le point de départ simplifié d'un système d'audit de sécurité évolutif qu'ils utilisent en interne. L'idée : donner aux équipes une base reproductible et tunable pour orchestrer des agents IA dans une chasse aux vulnérabilités structurée, plutôt que des appels de modèle isolés. Le repo documente six phases d'audit avec schémas JSON, validateurs zéro-dépendance, et des guides pour les classes d'attaque (injection, mémoire, supply chain, IAM, etc.).

  • La skill nécessite un agent avec support des outils et sous-agents parallèles, ainsi qu'un sandbox OS-enforcer pour exécuter code/builds/tests du cible sans risque
  • Les trois verdicts sont confirmed (avec trace source complète), needs_validation (fait non résolu), et rejected (candidat réfuté)
  • Le workflow est additif : relancer sur le même dépôt cible les gaps précédents, révalide le code modifié, et propage les preuves existantes
  • Validation en deux temps : une phase 4 sur les findings.json, puis phase 5 après replacements, avec validators JavaScript zéro-dépendance
  • La skin documente 14 classes d'attaque (injection de prompt, IAM cloud, isolation tenant, cache, deep-link, queues, etc.) organisées en fichiers MARKDOWN distincts

Dans les commentaires

Débat partagé sur l'approche : plusieurs commentateurs contestent le design (14 schémas JSON bourrés dans le prompt, consommation de tokens importante), tandis que d'autres reconnaissent l'utilité de la structure. Un sujet technique, pas un consensus.

  • Plusieurs commentateurs rapportent une consommation de tokens imprévisible : l'un signale avoir dépensé 1M tokens sur un codebase moyen sans résultat exploitable, un autre critique l'ajout de 14 schémas full en prompt comme du design paresseux qui spike la latence
  • La notion même de skill vs. prompt est contestée : un commentateur demande la différence, suggérant que séparer les fichiers ne réduit pas la consommation de tokens si tout finit fusionné
  • Modération des modèles : un auditeur de sécurité note que les principaux modèles (OpenAI, Anthropic) refusent parfois les tasks framed comme recherche de sécurité, recommandant de splitter les skills par classe de bug sans le framing sécurité
  • Consolidation du platform : Cloudflare a trop de skills et pollue la context window ; consolidation suggérée plutôt que multiplication

Notre lecture

C'est une open-source de composant interne avec bonne documentation, mais le coût en tokens réel et le design (14 fichiers markdown pour orchestrer des LLM) soulèvent des questions pratiques légitimes. La structure d'audit en six phases est conceptuellement solide ; le risque principal : le prompt finit grosse et coûteux, surtout si on y ajoute code réel. Pour les équipes expérimentées en agents IA et budgets tokens importants, c'est un point de départ sérieux. Pour les autres, prudence : tester sur petit périmètre d'abord, car le coût peut vite devenir prohibitif. Pas une solution clé en main, plutôt un blueprint coûteux.

Le brief, dans votre boîte mail

Recevez chaque jour la sélection et l'analyse La Lettre IT, sans avoir à repasser sur le site.

  • Un email par jour, synthèse de ce qui compte réellement sur Hacker News
  • Le débat technique décrypté, pas juste résumé, et ce que La Lettre IT en pense
  • Zéro spam, désabonnement en un clic sur chaque email