KI-Sicherheitsanalyse-security-audit-skill: Difference between revisions

From
Jump to navigation Jump to search
Content deleted Content added
MelhemG (talk | contribs)
MelhemG (talk | contribs)
Line 19: Line 19:


=== Der Cloudflare security-audit skill ===
=== Der Cloudflare security-audit skill ===
Der ''Security-audit Skill'' ist ein öffentliches Repository von Cloudflare (MIT-Lizenz) und laut Cloudflare der Ausgangspunkt ihres internen Systems zur Schwachstellensuche. Er ist '''kein Scanner''', sondern besteht aus rund 5.300 Zeilen Anweisungen und zwei Prüfskripten:

{| class="wikitable"
! Bestandteil !! Zweck
|-
| <code>SKILL.md</code> || Einstieg: Betriebsarten, Sicherheitsregeln, Profile, Budget, Schweregrade
|-
| <code>RECONNAISSANCE.md</code>, <code>HUNTING.md</code>, <code>ATTACK-CLASSES.md</code> || Aufklärung, Suchaufträge und Angriffsklassen
|-
| 10 Begleitdateien || Spezialwissen (z. B. Web/Authentifizierung, Client-Seite, KI/LLM), nur bei Bedarf geladen
|-
| <code>VALIDATION-AND-REPORTING.md</code> || Validierung, Verifikation und Bericht
|-
| <code>report-schema.json</code> und zwei <code>.cjs</code>-Skripte || JSON-Schema und deterministische Prüfung der Ausgabe
|}

Verwendet wurde der ''vollständige Audit-Modus'', der alle sechs Phasen durchläuft und Berichtsdatein schreibt.

=== Ablauf in sechs Phasen ===
=== Ablauf in sechs Phasen ===
=== Zentrale Konzepte ===
=== Zentrale Konzepte ===

Revision as of 16:40, 7 October 2026

Einleitung

Große Sprachmodelle können Code lesen, Zusammenhänge über viele Dateien hinweg verfolgen und Werkzeuge bedienen. Damit liegt es nahe, sie für die Suche nach Sicherheitslücken einzusetzen. Offen ist, wie belastbar ihre Ergebnisse sind, denn ein falscher Befund ist in der Sicherheitsanalyse teuer.

Der Bericht folgt den vier Fragen der Seminarbeschreibung:

  1. Wie funktioniert eine KI-Agent-basierte Sicherheitsanalyse?
  2. Welche Werkzeuge sind verfügbar und geeignet?
  3. Wo liegen Stärken, Schwächen und Kosten?
  4. Können die gefundenen Schwachstellen verstanden und verifiziert werden?

Grundlagen

Werkzeuglandschaft

  • Klassische statische Analyse (SAST) wie Semgrep oder CodeQL ist schnell und reproduzierbar, findet aber vor allem Muster, die vorher als Regel formuliert wurden.
  • KI-Ageten wie Claude Code lesen und durchsuchen Code selbstständig. Sie erkennen auch Logikfehler über Dateigrenzen hinweg, arbeiten aber nicht deterministisch.

Ein Skill ist ein Ordner mit Anweisungen, den ein KI-Agent bei Bedarf lädt und der festlegt, wie der Agent eine Aufgabe erledigt.

Der Cloudflare security-audit skill

Der Security-audit Skill ist ein öffentliches Repository von Cloudflare (MIT-Lizenz) und laut Cloudflare der Ausgangspunkt ihres internen Systems zur Schwachstellensuche. Er ist kein Scanner, sondern besteht aus rund 5.300 Zeilen Anweisungen und zwei Prüfskripten:

Bestandteil Zweck
SKILL.md Einstieg: Betriebsarten, Sicherheitsregeln, Profile, Budget, Schweregrade
RECONNAISSANCE.md, HUNTING.md, ATTACK-CLASSES.md Aufklärung, Suchaufträge und Angriffsklassen
10 Begleitdateien Spezialwissen (z. B. Web/Authentifizierung, Client-Seite, KI/LLM), nur bei Bedarf geladen
VALIDATION-AND-REPORTING.md Validierung, Verifikation und Bericht
report-schema.json und zwei .cjs-Skripte JSON-Schema und deterministische Prüfung der Ausgabe

Verwendet wurde der vollständige Audit-Modus, der alle sechs Phasen durchläuft und Berichtsdatein schreibt.

Ablauf in sechs Phasen

Zentrale Konzepte

Versuchsaufbau

Ergebnisse

Verifikation der Ergebnisse

Bewertung

Fazit

Quellen

Anhang: Verwendete Aufträge