Cloudflare تنشر برخصة MIT الـ skill التي انطلق منها نظامها الداخلي لاكتشاف الثغرات
مرحلة تحقق يحاول فيها agent ثانٍ إثبات خطأ كل ثغرة مرشّحة تعالج المشكلة الفعلية لأدوات التدقيق الآلي: كثرة النتائج الخاطئة التي تدفن الثغرات الحقيقية.
نشرت Cloudflare على GitHub مستودعًا باسم security-audit-skill برخصة MIT، وتصدّر Hacker News يوم 17 سبتمبر 2026. والـ skill حزمة تعليمات وملفات تحوّل coding agent إلى مدقق أمني يعمل على مستودع واحد.
ويوضح ملف README أن هذه الـ skill هي البذرة التي انطلق منها نظام Cloudflare لاكتشاف الثغرات، قبل أن يتطور إلى نظام متعدد المراحل يعمل على مستوى الشركة. أي أن المنشور هو نقطة البداية للمستودع الواحد، لا النظام الداخلي نفسه.
ويمر التدقيق بست مراحل، أبرزها:
- الاستكشاف: فهم المعمارية وحدود الثقة ونقاط دخول البيانات.
- البحث المنظم: agents منفصلة يتولى كل منها جزءًا من الكود، مع agents ناقدة تبحث عن الأجزاء التي لم يفحصها أحد.
- التحقق: تُرسل كل ثغرة مرشّحة إلى agent آخر مهمته إثبات أنها خاطئة.
- التقرير: بثلاثة تصنيفات، مؤكدة، وتحتاج إلى تأكيد، ومرفوضة.
مرحلة التحقق هي الأهم في التصميم. فالمشكلة المعتادة في أدوات التدقيق الآلي ليست أنها لا تجد شيئًا، بل أنها تجد الكثير مما هو خاطئ، فيتوقف المطورون عن قراءة التقارير، وتضيع الثغرات الحقيقية بين النتائج الزائفة.
وتتضمن الحزمة ملفات متخصصة حسب نوع المشروع: ملف لـ prompt injection في المشاريع التي تستخدم الذكاء الاصطناعي، وملف لهجمات supply chain في الاعتماديات وخطوط الـ CI، وملف للكود الذي يعمل في المتصفح.
وتُثبّت بأمر واحد عبر skills.sh، وتعمل محليًا على كود الفريق. وبالنسبة للفرق الصغيرة التي لا تملك مختصًا أمنيًا متفرغًا، تتيح منهجية مجربة داخل شركة بحجم Cloudflare، مع بقاء الفارق بينها وبين النظام الكامل الذي تطور منها.