KI-Sicherheitsanalyse-security-audit-skill

From
Revision as of 18:30, 7 October 2026 by MelhemG (talk | contribs)
Jump to navigation Jump to search

Einleitung

Große Sprachmodelle können Code lesen, Zusammenhänge über viele Dateien hinweg verfolgen und Werkzeuge bedienen. Damit liegt es nahe, sie für die Suche nach Sicherheitslücken einzusetzen. Offen ist, wie belastbar ihre Ergebnisse sind, denn ein falscher Befund ist in der Sicherheitsanalyse teuer.

Der Bericht folgt den vier Fragen der Seminarbeschreibung:

  1. Wie funktioniert eine KI-Agent-basierte Sicherheitsanalyse?
  2. Welche Werkzeuge sind verfügbar und geeignet?
  3. Wo liegen Stärken, Schwächen und Kosten?
  4. Können die gefundenen Schwachstellen verstanden und verifiziert werden?

Grundlagen

Werkzeuglandschaft

  • Klassische statische Analyse (SAST) wie Semgrep oder CodeQL ist schnell und reproduzierbar, findet aber vor allem Muster, die vorher als Regel formuliert wurden.
  • KI-Ageten wie Claude Code lesen und durchsuchen Code selbstständig. Sie erkennen auch Logikfehler über Dateigrenzen hinweg, arbeiten aber nicht deterministisch.

Ein Skill ist ein Ordner mit Anweisungen, den ein KI-Agent bei Bedarf lädt und der festlegt, wie der Agent eine Aufgabe erledigt.

Der Cloudflare security-audit skill

Der Security-audit Skill ist ein öffentliches Repository von Cloudflare (MIT-Lizenz) und laut Cloudflare der Ausgangspunkt ihres internen Systems zur Schwachstellensuche. Er ist kein Scanner, sondern besteht aus rund 5.300 Zeilen Anweisungen und zwei Prüfskripten:

Bestandteil Zweck
SKILL.md Einstieg: Betriebsarten, Sicherheitsregeln, Profile, Budget, Schweregrade
RECONNAISSANCE.md, HUNTING.md, ATTACK-CLASSES.md Aufklärung, Suchaufträge und Angriffsklassen
10 Begleitdateien Spezialwissen (z. B. Web/Authentifizierung, Client-Seite, KI/LLM), nur bei Bedarf geladen
VALIDATION-AND-REPORTING.md Validierung, Verifikation und Bericht
report-schema.json und zwei .cjs-Skripte JSON-Schema und deterministische Prüfung der Ausgabe

Verwendet wurde der vollständige Audit-Modus, der alle sechs Phasen durchläuft und Berichtsdatein schreibt.

Ablauf in sechs Phasen

Ablauf des Security-audit Skill
  1. Aufklärung: Vier Agenten erfassen parallel Technick, Benutzerrollen, Vertrauensgrenzen und Eingabepunkte. Daraus entstehen architecture.md und das Coverage Ledger.
  2. Suche: Hunter-Agenten prüfen je eine Einheit mit passenden Angriffsklassen; Kritiker-Agenten suchen ungeprüfte Bereiche.
  3. Validierung: Jeder Kandidat geht an einen frischen Prüfer, der die Suche nicht kennt und den Fund zu widerlegen versucht.
  4. Strukturierte Ausgabe: Die Urteile landen in findings.json und werden gegen das Schema geprüft.
  5. Erneute Verifikation: Weitere frische Agenten prüfen die endgültigen Aussagen ein zweites Mal.
  6. Bericht: Erst dann entstehen REPORT.md und NEEDS-VALIDATION.md, ausschließlich aus geprüften Datensätzen.

Nur der koordinierende Agent (parent) schreibt gemeinsame Dateien, alle anderen liefern strukturierte JSON-Ergebnisse zurück.

Zentrale Konzepte

Urteil Bedeutung Schweregrad
confirmed Vollständige Spur durch den Code und ein lokal beobachtetes Ergebnis ja
needs_validation Quellcodebasierter Verdacht, bei dem genau ein Fakt fehlt; mit Prüfplan nie
rejected Von einem Prüfer widerlegt nein

Versuchsaufbau

Zielprojekt: OWASP Juice Shop ist ein absichtlich unsicherer Webshop für Sicherheitstrainings (TypeScript, Express, Angular, SQLite). Er liefert mit data/static/challenges.yml einen Lösungsschlüssel von 116 beabsichtigten Schwachstellen. Damit lässt sich prüfen, was die KI findet und was sie übersieht. Alle Läufe nutzen Version 20.2.0, Commit 5658473c.

Merkmal Lauf 1 Lauf 2
Umgebung Claude Code , Claude Pro, macOS
Profil Quick Standard
Budget 25 Agentenaufrufe 60 Agentenaufrufe
Vorwissen keins Lauf 1 (nur lesend)

Zwischen den Läufen änderten sich nur Breite und Vorwissen. Beide Läufe arbeiteten nur am Quellcode: Juice Shop ist absichtlich verwundbar und sollte nicht auf einem privaten Rechner laufen. Zudem kann macOS die geforderte Sandbox nicht bereitstellen. Das Urteil confirmed war damit grundsätzlich nicht erreichbar. Die genauen Aufträge stehen im Anhang.

Durchführung

Anhang: Verwendete Aufträge