AI Neo Lab
스킬

클라우드플레어가 쓰는 6단계 보안 감사 스킬, 내 코드에 바로 돌리는 법

직접 취약점을 찾으려니 놓치는 구간이 생기고, 검증 없이 리포트만 쌓여 불안합니다. 이 자료는 클라우드플레어 실무 하네스에서 나온 단일 저장소 스킬로, 정찰부터 독립 검증까지 6단계 자동 감사를 에이전트에게 위임하는 방법을 다룹니다.

클라우드플레어가 실제 취약점 발견 하네스의 시초가 된 security-audit-skill을 오픈소스로 공개했습니다. 에이전트에게 '보안 감사해줘' 한 마디면 정찰·헌팅·검증·보고까지 전 과정을 머신 리더블 산출물로 남겨줍니다.

security-audit-skill이 무엇인가요

cloudflare/security-audit-skill 저장소는 A coding-agent skill for multi-phase security audits with independently verified, machine-readable findings 라는 한 줄 설명을 가지고 있어요. 현재 2.6만 개의 스타와 1,548개의 포크를 받았으며, 주 언어는 JavaScript, 라이선스는 MIT예요. 이 저장소는 4개월 전(2026년 6월) 처음 만들어졌고, 마지막 업데이트는 1개월 전(2026년 9월) 이루어졌어요.

이 스킬은 코딩 에이전트를 보안 감사기로 바꾸어, 독립적으로 검증된 머신‑읽기 가능한 결과를 제공하도록 설계되었습니다. 클라우드플레어 실무 하네스에서 파생된 단일 저장소 형태로, 6단계의 구조화된 감사 파이프라인을 실행해요.

  1. 1️⃣ Reconnaissance

    아키텍처와 신뢰 경계, 입력 표면 등을 architecture.md와 coverage-ledger.json에 정리합니다.

  2. 2️⃣ Coverage‑led hunting

    격리된 헌터들을 할당하고, 체크 결과를 기록해 빈틈을 찾아냅니다.

  3. 3️⃣ Candidate validation

    각 후보를 새로운 검증자에게 넘겨, 반증 가능한지를 테스트합니다.

  4. 4️⃣ Structured output

    findings.json에 confirmed, needs_validation, rejected 레코드를 작성하고, report-schema.json으로 검증합니다.

  5. 5️⃣ Independent record verification

    최종 주장에 대해 또 다른 에이전트가 독립 검증을 수행합니다.

  6. 6️⃣ Target‑neutral reporting

    REPORT.md와 FINDINGS-DETAIL.md 등 중립적인 보고서를 생성합니다.

단계주요 산출물
Reconnaissancearchitecture.md, coverage-ledger.json
Coverage‑led hunting헌터 로그
Candidate validation검증 결과
Structured outputfindings.json
Independent verification재검증 로그
Target‑neutral reportingREPORT.md

설치하고 첫 감사 돌리기까지 3단계

Skills CLI로 스킬을 전역 설치한 뒤, 감사할 저장소에서 에이전트에게 요청만 던지면 6단계 감사가 바로 시작됩니다. 설치부터 첫 실행까지 세 단계로 정리했어요.

  1. Skills CLI 전역 설치약 10초

    npm i -g @skills/cli 명령으로 CLI를 전역으로 깝니다. 이후 npx skills --help로 옵션을 확인할 수 있어요.

  2. security-audit-skill 전역 추가약 5초

    npx skills install cloudflare/security-audit-skill --global을 실행하면 사용자 레벨에 스킬이 등록됩니다. 별도 설정 파일 없이 바로 쓸 수 있는 상태가 됩니다.

  3. 대상 코드베이스에서 감사 요청즉시

    감사할 저장소 루트에서 코딩 에이전트를 띄우고, "이 코드베이스 보안 감사해줘" 혹은 "취약점 찾아줘" 같은 자연어 요청을 던지면 스킬이 자동으로 활성화됩니다. 출력 디렉터리를 따로 지정하지 않으면 ~/security-audit-skill/<repo>/run-<timestamp>/ 아래에 결과물이 쌓입니다.

설치 후 첫 요청만 넣으면 에이전트가 정찰→헌팅→검증→구조화 출력→독립 검증→중립 리포팅까지 알아서 순회합니다. 별도 CI 파이프라인이나 설정 파일을 손볼 필요 없이, 로컬 저장소에서 바로 돌려볼 수 있는 게 가장 큰 장점이에요.

한눈에 보는 6단계 감사 파이프라인

클라우드플레어 보안 감사 스킬은 6단계 파이프라인으로 동작합니다. 각 단계는 독립된 에이전트가 순차적으로 수행하며, 단계별 산출물이 파일 형태로 남아 추후 검증과 리포팅에 활용됩니다.

파이프라인은 정찰 → 헌팅 → 후보 검증 → 구조화 출력 → 독립 레코드 검증 → 중립 리포팅 순으로 진행됩니다. 단계마다 생성되는 파일은 architecture.md, coverage-ledger.json, findings.json, report-schema.json, REPORT.md, FINDINGS-DETAIL.md 등이며, 모두 기계가 읽을 수 있는 형태로 제공됩니다.

단계주요 산출물
정찰architecture.md, coverage-ledger.json
헌팅레코드에 기록된 체크 결과 (내부 로그)
후보 검증검증 결과 (내부 로그)
구조화 출력findings.json, report-schema.json
독립 레코드 검증최종 소스 주장에 대한 독립 검증 (내부 로그)
중립 리포팅REPORT.md, FINDINGS-DETAIL.md

산출물 정리

  • architecture.md – 시스템 아키텍처와 신뢰 경계 매핑
  • coverage-ledger.json – 커버리지 기록
  • findings.json – 확인, 검증 필요, 거부된 후보 목록
  • report-schema.json – findings.json 검증 스키마
  • REPORT.md – 최종 감사 보고서
  • FINDINGS-DETAIL.md – 상세 결과 정리

실무에서 주의할 포인트 3가지

security-audit-skill은 요청 내용에 따라 두 가지 동작 모드가 달라요. 코드베이스 전체를 검사하려면 풀 오딧 모드가 자동으로 선택되고, “security audit”, “find vulnerabilities”, “pen‑test the code” 같은 키워드가 포함된 요청이 트리거가 됩니다. 반면, 특정 보안 질문이나 부분적인 취약점 검토처럼 범위가 좁은 경우에는 가이던스 모드가 동작해요. 가이던스 모드에서는 보고서 아티팩트를 별도로 요청하지 않으면 결과 파일이 생성되지 않으니, 원하는 산출물이 있으면 명시해 주세요.

풀 오딧 모드에서 출력 디렉터리를 지정하지 않으면 기본값은 ~/security-audit-skill/ /run- 입니다. 이 경로는 사용자 홈 디렉터리 아래에 자동으로 만들어지며, 매 실행마다 새로운 서브폴더가 생성돼 결과가 격리됩니다. 필요하다면 --output-dir 옵션으로 다른 위치를 지정할 수 있어요.

  • 풀 오딧 vs 가이던스 모드 구분
  • 출력 디렉터리 기본값(~/security-audit-skill/ /run-) 확인
  • 버전 관리가 무시하는 디렉터리만 사용하도록 설정

스킬은 기본적으로 버전 관리가 무시하는 디렉터리에만 파일을 기록합니다. 즉, git 등으로 관리되는 레포지토리 내부에 결과를 남기려면, 먼저 해당 디렉터리를 .gitignore에 추가해야 해요. 이렇게 하면 감사 결과가 코드와 섞이지 않아 안전하게 보관할 수 있습니다.

요약: 지금 바로 내 프로젝트에 적용하려면

프로젝트에 바로 적용하고 싶으신가요? security-audit-skill은 한 줄 명령으로 설치하고, 간단한 프롬프트만 보내면 6단계 보안 감사가 자동으로 시작됩니다. 아래 체크리스트를 따라 하면 설정부터 첫 감사까지 순식간에 마무리할 수 있어요.

터미널에서 실행
npx skills --help
  1. 1. 전역 설치

    Skills CLI에 --global 플래그를 붙여 전역 사용자 레벨에 설치합니다.

  2. 2. 감사 대상 디렉터리 이동

    감사하려는 코드베이스 루트 폴더에서 에이전트를 실행합니다.

  3. 3. 에이전트에 요청

    에이전트에게 security audit 라는 프롬프트를 보내면 6단계 파이프라인이 바로 시작됩니다.

  • ✅ Skills CLI가 설치돼 있는지 npx skills --help 로 확인
  • ✅ 프로젝트 루트에서 명령을 실행할 권한 확보
  • ✅ security audit 프롬프트를 입력해 전체 감사 모드 시작
  • ✅ 감사 결과 파일(findings.json, REPORT.md 등)이 생성된 것을 확인

이런 글도 있어요