📑 Table des matières

Cloudflare publie security-audit-skill : le skill qui transforme votre agent de code en auditeur de sécurité (+3 000 étoiles en une journée)

Outils IA 🟢 Débutant ⏱️ 17 min de lecture 📅 2026-09-20

Cloudflare publie security-audit-skill : le skill qui transforme votre agent de code en auditeur de sécurité (+3 000 étoiles en une journée)

🔎 L'audit sécurité devient une commande de terminal

Vendredi 19 septembre 2026, le repo cloudflare/security-audit-skill a engrangé environ 3 006 étoiles GitHub en une seule journée. Soit près d'un quart de ses 13 673 étoiles totales, trois mois après sa publication le 18 juin. Un repo de sécurité qui explose trois mois après sa sortie, ce n'est pas un coup marketing : c'est un benchmark indépendant qui a mis le feu aux poudres.

Le principe tient en une phrase. Vous tapez « security audit this codebase » dans votre agent de code, et il se transforme en auditeur sécurité : reconnaissance du codebase, chasse aux vulnérabilités menée par des agents parallèles, validation adversariale de chaque candidat, rapport structuré, vérification indépendante. Licence MIT, zéro installation, zéro dépendance.

Pourquoi maintenant ? Parce que les agents écrivent chaque jour plus de code — et que personne ne l'audite à la même vitesse. Pendant ce temps, GreyNoise documente la première campagne mondiale d'exploits générés par des agents. L'audit sécurité devient une commande de terminal. Des deux côtés de la barrière.


L'essentiel

  • Cloudflare open-source le skill qui a ensemencé son harness interne : ~450 lignes à l'origine, un pipeline en six phases, licence MIT, activation en une phrase.
  • Les chiffres du harness interne donnent la mesure : 128 repos couverts, 20 799 findings bruts, 12 057 validés automatiquement, 7 245 envoyés aux équipes comme actionnables (blog Cloudflare, 2026).
  • Blind test indépendant (19/09/2026) : précision médiane de 90 %, zéro hit sur les décoys plantés — mais 29,95 $ par run contre 2,06 $ pour un single-agent au recall identique.
  • Un run ne trouve que la moitié : la vraie méthode, c'est le multi-runs additif, où chaque passe lit les findings précédents et cible les trous de couverture.
  • Le modèle compte plus que tout : au tier le plus faible, le recall chute de 47 % à 27 %.

Outils recommandés

Le skill lui-même est gratuit. Ce qui coûte, c'est l'inférence des agents qui l'exécutent — et l'agent hôte que vous choisissez.

Outil Usage principal Prix (septembre 2026) Idéal pour
security-audit-skill Skill d'audit multi-agents Gratuit (licence MIT) Audits de repo, due diligence, CI
Claude Code Agent hôte (Task tool, sub-agents parallèles) Claude Pro à 20 $/mois (vérifiez sur anthropic.com) Orchestration complète du pipeline
Codex CLI Agent hôte open source Gratuit, usage API facturé Exécution avec GPT-5.3 Codex
Semgrep Analyse statique complémentaire Communauté gratuite, Pro sur devis Patterns connus en CI

Coût réel d'un audit : 29,95 $ médian par run pour le profil « quick » mesuré dans le blind test du 19 septembre — à multiplier par le nombre de runs (voir plus bas). Pour un comparatif plus large, notre sélection des meilleurs outils IA pour le code est mise à jour en continu.


Un skill, pas un produit : ce que contient vraiment le repo

Ce n'est ni un SaaS, ni un scanner, ni une extension : c'est un dossier de fichiers markdown et de scripts que votre agent lit et exécute. C'est ce format qui explique à la fois sa viralité et ses limites.

Le repo est né d'un skill d'environ 450 lignes, raconte Grant Bourzikas, CSO de Cloudflare, dans « Build your own vulnerability harness ». La version publique est plus fournie : un SKILL.md d'orchestration, des fichiers de méthodologie par classe d'attaque (RECONNAISSANCE.md, HUNTING.md, ATTACK-CLASSES.md, WEB-PROTOCOL-AND-AUTH.md, CLIENT-SIDE.md, MEMORY-SAFETY-AND-BINARY.md, et un AI-AND-LLM.md dédié aux failles du code IA lui-même), plus deux scripts zéro-dépendance : validate-findings.cjs, qui vérifie la conformité du JSON de sortie au schéma, et validate-coverage-ledger.cjs, qui audite le ledger de couverture.

Trois phrases suffisent à déclencher un audit : « security audit this codebase », « find security vulnerabilities in ./src », ou « do a security review, output to ~/audits/my-project ». Pas de configuration, pas de clé API dédiée — le skill vit dans votre agent, pas à côté.

Mon avis : la valeur n'est pas dans le code, qui tient en quelques centaines de lignes. Elle est dans la méthodologie encodée — classes d'attaque, anti-patterns, scénarios d'attaquant — soit des années de pratique de security review condensées en markdown lisible par une machine.

Trois artefacts en sortie

Chaque audit produit trois fichiers. Un REPORT.md lisible par un humain. Un FINDINGS-DETAIL.md qui trace chaque vulnérabilité MEDIUM+ de l'input au sink, avec références file:line. Et un findings.json machine-lisible, conforme à report-schema.json et validé par script — pensé pour alimenter vos tickets, votre CI ou un dashboard, pas pour finir dans un PDF.

C'est ce triptyque qui distingue le skill des « reviews IA » habituelles : des findings indépendamment vérifiés et exploitables, directement ciblés contre les faux positifs des code reviews automatisées.


Six phases, un principe : celui qui valide n'a jamais trouvé

Le pipeline public en six phases — reconnaissance, chasse, validation, reporting, sortie structurée, vérification indépendante — repose sur un principe unique : l'agent qui vérifie un finding n'est jamais celui qui l'a trouvé. Tout le reste découle de là.

En phase de chasse, le skill lance en parallèle 3-4 agents pour une petite librairie, 8-12 et plus pour une grosse application — découpés à la fois par classe d'attaque et par sous-système. Les scopes se chevauchent volontairement : mieux vaut des doublons que des trous. Ces agents de chasse sont des agents « general » capables de générer leurs propres sub-agents quand un rabbit hole mérite une investigation plus profonde.

La règle maîtresse du README : « Only report what you can exploit ». Chaque finding exige un scénario d'attaque concret — inputs exacts, requêtes, séquence d'actions. Pas de « un attaquant pourrait théoriquement ». Un résultat reproduit vaut mieux qu'un argument.

La validation adversariale, pièce maîtresse

Vient ensuite la validation, et c'est là que le skill se démarque. Les doublons sont consolidés avant validation, puis chaque finding restant est confié à un agent de validation séparé, dont le seul travail est de le réfuter. Les chasseurs sont biaisés vers la découverte ; les valideurs, vers l'élimination des faux positifs. Le conflit est organisé, pas subi.

La sévérité se calcule en vraisemblance × impact — pas en écart à une checklist. Et une distinction franche : un gap de defense-in-depth n'est pas une vulnérabilité. Si la couche A bloque l'attaque, l'absence de couche B est une hardening note, pas un finding.

Dernière phase : un agent frais par finding confirmé, tous en parallèle, revérifie chaque affirmation du JSON contre le code source réel. Ce n'est pas de la paraphrase de LLM — c'est une chaîne de responsabilité.

La chasse guidée par la couverture

Détail sous-estimé : chaque run est additif. Le skill lit les findings.json des audits précédents pour sauter les problèmes connus et cibler les trous de couverture. Un ledger de couverture, validé par un script zéro-dépendance, trace ce qui a été cherché, où, et par qui. On n'est pas dans le one-shot : on est dans la couverture cumulative, comme un pentesteur qui tient son carnet.


La genèse : 450 lignes de skill, six semaines, 128 repos

Le skill public est l'embryon d'un système interne bien plus gros — et Cloudflare a documenté la genèse avec une franchise rare. Tout est parti d'un skill d'environ 450 lignes exécuté sur un seul repo, aux prompts restés presque inchangés : scénarios d'attaquant, classes de bugs, anti-patterns.

Six semaines plus tard, le harness complet couvre 128 repos distincts — un mix de Rust, Go, C, Lua, TypeScript et Python — selon une architecture à deux étages : un Vulnerability Discovery Harness (VDH) qui chasse, un Vulnerability Validation System (VVS) qui valide. Le loop interne tourne en sept étages — Recon, Hunt, Validate, Gapfill, Dedup, Trace, Feedback — bouclé par un rapport généré par pur script, sans modèle. Détail révélateur : selon le modèle utilisé, les agents « frères » finissent par absorber 9 à 20 % des tâches fleet-wide. Le harness déborde de son périmètre initial, et c'est assumé.

Deux choix d'architecture méritent d'être soulignés. D'abord, un modèle différent pour la découverte et pour la validation : le modèle B juge les outputs du modèle A comme adversaire impartial, et les providers sont traités comme des commodities interchangeables — on change de fournisseur comme on change de batterie. Ensuite, la persistence : une base SQLite unique, clé par (run_id, repo, stage). Ne pas jeter un run de 5 heures pour une erreur s'est avéré plus critique que le parallélisme lui-même.

Le funnel qui élimine 65 % des findings

Les chiffres repris par The Terminal donnent la mesure du système : 20 799 findings bruts générés sur 145 repos internes, dont 12 057 ont survécu à la validation automatisée, et 7 245 envoyés aux équipes comme actionnables. Le VVS contient aujourd'hui 13 841 findings.

Le funnel s'est aussi amélioré avec le temps : taux de rejet des findings faibles ramené de 40 % à 11 % à maturité, et part des findings adossés à un check réellement exécuté passée de 35 % à 58 %. Sur un repo d'environ 30 000 lignes, un scan standard a compressé 100 findings initiaux en 80 bugs distincts en ~14 heures, patches automatisés à ~5 minutes chacun.

Mon avis : le funnel est le vrai produit. N'importe quel agent peut générer 20 000 « possiblement vulnérable ». Le harness, lui, en fait descendre 13 000 avant qu'un humain ait à lire quoi que ce soit.

Le conseil de Cloudflare pour construire le vôtre

Le post se termine par une recette volontairement minimale : un harness minimal, c'est Recon + Hunt + Validate en base de données, un Validator séparé qui ne peut pas déposer ses propres findings, et pas de cross-repo tracing avant d'avoir plusieurs repos qui comptent. Si vous voulez poser les briques vous-même, notre guide pour créer un agent IA couvre les fondamentaux — le reste est de la discipline.


Le blind test du 19 septembre : 90 % de précision, un prix qui pique

Le pic d'étoiles du 19 septembre coïncide avec un blind test pré-enregistré qui crédite le skill d'une précision médiane de 90 % — et d'une facture environ 14 fois supérieure à un agent simple. Les deux chiffres sont vrais en même temps, et c'est tout l'intérêt du document.

L'utilisateur GitHub HetCreep a déposé une issue décrivant une comparaison à l'aveugle en trois rounds : le skill contre son propre pipeline « multi-lens », contre un contrôle single-agent simple. Protocole propre : tests pré-enregistrés, scoring par quelqu'un qui n'avait vu aucun run, conflit d'intérêt déclaré d'emblée. Cloudflare n'avait pas commenté l'issue au 19/09.

Résultats à la hauteur du buzz : précision médiane de 90 % pour le skill, zéro hit sur les deux décoys plantés, chaque affirmation confirmée avec une trace vers le code. Mais six gaps listés, et le premier pique :

Métrique security-audit-skill Single-agent (contrôle)
Précision médiane 90 % non communiquée
Recall (15 faits plantés) 0,467 0,467
Coût médian par run (profil quick) 29,95 $ 2,06 $
Recall au tier de modèle le plus faible 27 % 47 %
Décoys plantés détectés 0 sur 2

Traduction : à tier de modèle égal, le skill et le single-agent trouvent la même proportion de faits plantés. Ce que vous achetez avec le skill, ce n'est pas de la couverture en plus — c'est de la précision, de la traçabilité et des findings qui survivent à la validation. Si vous voulez juste du volume à petit prix, un single-agent suffit. Si vous voulez des findings que vous pouvez filer à une équipe sans les re-trier, le skill se justifie.

Autre gap à connaître avant de lancer quoi que ce soit : au tier de modèle le plus faible, le recall du skill chute à 27 %, contre 47 % pour le single-agent. Le pipeline multi-agents amplifie ce que le modèle sous-jacent sait faire — y compris ses faiblesses.


Premier audit en pratique : l'agent, le modèle, les multi-runs

Il vous faut trois choses : un agent hôte capable de lancer des sub-agents parallèles, un modèle de premier tier, et une discipline de multi-runs. Sans l'une des trois, vous mesurerez le skill sur sa pire version.

Côté installation, c'est un clone et une copie :

git clone https://github.com/cloudflare/security-audit-skill.git
# copiez skills/security-audit dans le dossier skills de votre agent
# (exemple Claude Code : ~/.claude/skills/security-audit)

Puis une phrase dans le terminal de votre agent : « security audit this codebase » pour un audit complet, « find security vulnerabilities in ./src » pour cibler un dossier, « do a security review, output to ~/audits/my-project » pour imposer la destination du rapport.

Le modèle compte plus que le nombre d'agents

C'est la leçon la moins glamour du blind test : le recall s'effondre sur les modèles faibles. Pour la phase de chasse, visez le haut du panier agentic — Claude Opus 4.7, GPT-5.5, Gemini 3 Pro Deep Think — et gardez les modèles intermédiaires comme Claude Sonnet 4.6 pour les phases de reporting. Notre comparatif des meilleurs LLM pour coder est le bon point de départ.

Point souvent négligé en contexte sécurité : si votre codebase est sensible, les modèles self-host comme Kimi K2.6 ou GLM-5 (Reasoning) permettent de faire tourner l'audit sans qu'une ligne de code quitte votre infrastructure. Le trade-off recall/coût s'évalue alors différemment.

Un run ne trouve que la moitié

Chiffre à graver : un run unique ne trouve qu'environ la moitié des vulnérabilités d'une série multi-runs. La bonne pratique est de planifier 3 à 5 runs sur un repo critique, en laissant le ledger de couverture accumuler : chaque passe saute le connu et attaque les trous. C'est exactement le problème de la mémoire des agents — notre article sur la mémoire IA détaille les patterns de persistence qui s'appliquent ici au findings.json.

Quel agent hôte ?

Le skill s'appuie sur le lancement d'agents en parallèle via le Task tool — donc sur des agents qui savent orchestrer des sub-agents. Claude Code est le terrain naturel, mais OpenCode, le coding agent open source qui rassemble 8 millions de devs et 172 000 étoiles GitHub, est une alternative crédible si vous voulez rester sur de l'open source de bout en bout.


Analyse statique, skill, pentest : qui fait quoi

security-audit-skill ne remplace ni Semgrep et CodeQL, ni le pentest humain — il comble le trou entre les deux. L'analyse technique de Starlog le résume bien : le skill est un DAG de templates de prompts exécutés séquentiellement, chaque phase lançant des instances d'agents parallèles sur un état JSON partagé. Et là où l'analyse statique trouve les patterns connus (SQLi, XSS, credentials hardcodés) mais échoue sur les business logic flaws, le skill chasse précisément ce qui exige de la compréhension contextuelle.

Approche Point fort Angle mort Coût indicatif
Analyse statique (Semgrep, CodeQL) Patterns connus, native CI Logique métier Communauté gratuite, Pro sur devis
security-audit-skill Logique métier, findings tracés et validés Recall plafonné (~47 % au blind test), coût par run ~30 $/run (profil quick)
Pentest humain Créativité, chaînes d'exploit, contexte Lent, cher, ponctuel Devis, milliers d'euros

Le bon pipeline n'est pas « l'un ou l'autre » : analyse statique en CI à chaque commit, audit agent hebdomadaire ou à chaque release, pentest humain sur les surfaces critiques. Le skill fait passer le coût du deuxième maillon de quelques milliers d'euros à quelques dizaines de dollars — c'est ça, la rupture.

Et le timing n'est pas anodin. Pendant que l'audit devient une commande de terminal, l'attaque s'industrialise au même rythme — la campagne documentée par GreyNoise en est la preuve de concept côté offense. La gouvernance rattrape : AiUC lève 55 M$ pour imposer un SOC 2 aux agents IA, avec 5 000 tests de jailbreak. L'audit sécurité devient une commande de terminal pour tout le monde — à vous de décider si vous tapez la vôtre avant ou après.


Un signal pour l'écosystème des skills

Au-delà de la sécurité, le repo valide un format : de la méthodologie experte encodée en markdown, des scripts zéro-dépendance, un état JSON auditable. C'est ce format, plus que le sujet, qui explique le classement — le repo a été #1 repo du jour sur GitHub (Trendshift, première apparition le 28/06/2026).

La dynamique dépasse ce repo. Archify, 14 900 étoiles en une semaine, force les agents IA à documenter leur travail. Prime Agent, repo n°1 de GitHub avec 17 500 étoiles, rend les agents de code auto-améliorants — et auditables. Le pattern est le même partout : on ne package plus du logiciel, on package du savoir-faire exécutable.

Mon avis : les deux prochaines années verront moins de « tools IA » et plus de « skills » — des procédures de spécialiste encodées en markdown que n'importe quel agent peut exécuter. Cloudflare vient d'en écrire un chapitre de référence, et l'a mis en MIT.


❌ Erreurs courantes

Erreur 1 : juger le skill sur un seul run

Un run unique ne trouve qu'environ la moitié des vulnérabilités d'une série multi-runs — conclure après une passe, c'est mesurer le skill sur sa pire version. Solution : 3 à 5 runs sur les repos critiques, en laissant le ledger de couverture cumuler les passes.

Erreur 2 : économiser sur le modèle

Au tier le plus faible, le recall chute de 47 % à 27 % : vous économisez quelques dollars d'inférence et perdez un cinquième des findings. Solution : premier tier pour la chasse, modèle intermédiaire suffisant pour le reporting.

Erreur 3 : confondre hardening note et vulnérabilité

Un gap de defense-in-depth n'est pas un finding si une autre couche bloque l'attaque. Poussez ces notes comme des vulnérabilités et vous détruissez la crédibilité de tout le rapport. Solution : exigez un scénario d'attaque concret pour chaque ticket ouvert, comme le fait le skill.

Erreur 4 : croire que 90 % de précision = zéro faux positif

Cette précision médiane vient d'un blind test sur un profil de repo, avec six gaps listés et Cloudflare resté silencieux au 19/09. Solution : gardez une relecture humaine des findings MEDIUM+ avant d'ouvrir des tickets — le FINDINGS-DETAIL.md est fait pour ça.


❓ Questions fréquentes

Quels agents peuvent exécuter security-audit-skill ?

Tout agent compatible « skills » capable de lancer des sub-agents en parallèle : Claude Code, OpenCode, Codex CLI. Le pipeline repose sur le Task tool et sur des agents de chasse capables de générer leurs propres sub-agents d'investigation. Un agent sans orchestration parallèle n'exécutera qu'une fraction du pipeline.

Combien coûte un audit ?

Le skill est gratuit (MIT) ; vous payez l'inférence. Le blind test du 19/09/2026 mesure 29,95 $ médian par run pour le profil quick, contre 2,06 $ pour un single-agent. Sur un repo critique avec 3 à 5 runs, budgétez quelques dizaines de dollars — variable selon le modèle et la taille du repo.

Est-ce que ça remplace un pentest ?

Non. Le recall plafonne à 47 % sur les faits plantés du blind test : c'est une première passe traçable et validée, pas une garantie d'exhaustivité. Gardez le pentest humain sur les surfaces critiques — mais le skill réduit drastiquement le temps de review préalable.

Trouve-t-il les failles de logique métier ?

Oui, et c'est son avantage décisif sur Semgrep ou CodeQL, qui échouent précisément sur les business logic flaws exigeant de la compréhension contextuelle. Mais la couverture n'est pas exhaustive : c'est pour ça que la méthode recommandée est le multi-runs additif avec ledger de couverture.

Puis-je l'utiliser sur du code privé et commercialement ?

Oui : licence MIT, donc usage commercial, modification et redistribution autorisées. Et comme le skill s'exécute dans votre agent, vous pouvez le faire tourner avec des modèles self-host (Kimi K2.6, GLM-5) pour qu'aucune ligne de code ne quitte votre infrastructure.


✅ Conclusion

Cloudflare vient de mettre en MIT le point de départ de son système interne de découverte de vulnérabilités — et un blind test indépendant confirme à la fois la précision (90 % médian) et le prix à payer (environ 14x un single-agent). Clonez le repo, lancez un audit sur un codebase que vous connaissez par cœur, et comparez avec votre analyse statique : la réponse, vous l'aurez en un run. Pour suivre ce genre de sortie, notre veille des nouveautés IA est mise à jour en continu.