Voltar
Material gratuito

A skill da Cloudflare que audita a segurança do seu app

O link da security-audit-skill, como instalar, como pedir a auditoria e como ler o relatório que ela entrega.

4 min de leitura
A skill da Cloudflare que audita a segurança do seu app

O que você vai aprender

Quem cria app pedindo para a IA escrever o código raramente confere se ele tem brecha de segurança. A Cloudflare liberou em código aberto uma skill que faz essa conferência: instalada no Claude Code (ou no Codex, no Cursor e em outros agentes de programação), ela transforma o agente num auditor que lê o projeto inteiro e procura falhas.

A skill é o ponto de partida do sistema interno que a Cloudflare usa para caçar vulnerabilidades, descrito no blog da empresa. O que a diferencia de pedir "procura falhas no meu código" é o método: cada falha encontrada vai para outro agente, novo, cuja única função é provar que ela não existe. Só o que sobrevive a essa tentativa vira resultado.

Este guia traz o link, o comando de instalação, o que acontece em cada uma das seis fases, como ler o relatório e os cuidados antes de rodar. Os dados foram conferidos no README e na API do GitHub em 04/10/2026.

Repositório: https://github.com/cloudflare/security-audit-skill

Artigo da Cloudflare sobre o sistema que nasceu dela: https://blog.cloudflare.com/build-your-own-vulnerability-harness

Código aberto, com 24.104 estrelas em 04/10/2026.

Como instalar

A instalação usa a Skills CLI. Com o Node.js instalado, rode na pasta do projeto:

npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit

Para deixar disponível em todos os seus projetos, acrescente --global no fim.

Como pedir a auditoria

Abra o agente dentro da pasta do projeto e peça em linguagem comum. Os exemplos do README:

security audit this codebase
find security vulnerabilities in ./src
do a security review, output to ~/audits/my-project

Em português também funciona: "faça uma auditoria de segurança deste projeto". Se você não disser onde salvar, o relatório vai para ~/security-audit-skill/<nome-do-projeto>/run-<N>, fora do seu repositório.

As seis fases

  1. Reconhecimento. O agente mapeia o projeto: arquitetura, onde entram dados de fora, onde há fronteira de confiança. Grava isso em architecture.md e numa lista de cobertura.
  2. Caça. Agentes isolados recebem pedaços do projeto e procuram falhas, cada um anotando o que conferiu. Outros agentes apontam o que ficou sem olhar.
  3. Tentativa de desmentir. Cada falha candidata vai para um agente novo, que não participou da caça, com a missão de provar que ela não existe. O README resume o princípio: quem confere nunca é quem encontrou.
  4. Resultado estruturado. O que sobra é gravado em findings.json e conferido contra um esquema fixo por um validador em Node.
  5. Verificação independente. Agentes novos conferem de novo cada afirmação final contra o código.
  6. Relatório. Saem três arquivos para ler: REPORT.md, FINDINGS-DETAIL.md e NEEDS-VALIDATION.md.

Como ler o resultado

Cada item termina em um de três estados:

A skill também separa vulnerabilidade de reforço: se uma camada já impede o ataque, a ausência de uma segunda camada vira nota de melhoria, não alarme.

Os cuidados antes de rodar

O que isso não substitui

A skill reduz alarme falso, mas não promete zero. Se o app guarda dado pessoal ou dinheiro de terceiros, trate o relatório como primeira triagem e peça a revisão de uma pessoa antes de publicar.

Você é o dono ou sócio do negócio?