security-audit-skill 소개
코딩 에이전트에게 "이 코드베이스 보안 감사해줘"라고 시키면, 흔히 체크리스트를 훑고 "이런 게 이론적으로 위험할 수 있다"는 식의 두루뭉술한 목록을 받게 됩니다. security-audit-skill은 이런 방식 대신, 코딩 에이전트를 실제로 공격 가능한 취약점만 찾아내는 감사관으로 바꾸는 스킬입니다. 정찰, 사냥, 검증, 보고, 구조화 출력, 독립 검증이라는 6단계 파이프라인을 거치며, 여러 병렬 에이전트가 서로 다른 각도에서 코드를 공격하고 다른 에이전트가 그 발견을 반박하도록 설계되어 있습니다.
이 스킬은 Cloudflare가 공개한 오픈소스로, Cloudflare 블로그의 Build your own vulnerability harness에서 소개한 Cloudflare 내부의 취약점 발견 하네스가 시작된 지점이라고 설명하고 있습니다. 해당 하네스는 이후 여러 단계·전사적 규모의 시스템으로 커졌지만, security-audit-skill은 그 출발점이 된 단일 저장소용 버전입니다. 2026년 6월 공개된 뒤 한 달도 되지 않아 GitHub에서 2,200개 이상의 스타를 받았습니다.
이 스킬은 방어적 보안 연구와 자신이 소유하거나 감사 권한이 있는 코드베이스를 대상으로 사용하도록 만들어졌습니다. 설계 문서는 "이론적으로 가능하다"는 추측이 아니라 구체적인 공격 시나리오가 있는 취약점만 보고한다는 원칙을 핵심으로 두고 있으며, 이를 위해 발견한 에이전트와 검증하는 에이전트를 분리하는 적대적 검증(Adversarial Validation) 구조를 사용합니다.
security-audit-skill의 6단계 파이프라인
README는 감사 과정을 다음 여섯 단계로 설명합니다.
- 정찰(Recon): 병렬로 실행되는 리서치 에이전트들이 애플리케이션의 아키텍처, 신뢰 경계, 입력 표면을 파악해
architecture.md를 만듭니다. - 사냥(Hunt): 병렬 에이전트들이 인젝션, 접근 제어, 비즈니스 로직, 암호화, 기능 오남용, 연쇄 공격, 와일드카드까지 서로 다른 각도에서 코드베이스를 공격합니다. 각 에이전트는 필요하면 하위 에이전트를 더 만들어 깊이 파고듭니다.
- 검증(Validate): 별도의 에이전트가 각 발견을 반박하려고 시도합니다. 이 적대적 검토가 오탐(false positive)을 걸러냅니다.
- 보고(Report): 사람이 읽을 수 있는
REPORT.md와, MEDIUM 이상 심각도 발견에 대한 상세 추적 기록인FINDINGS-DETAIL.md를 만듭니다. - 구조화 출력(Structured output):
report-schema.json스키마를 따르는findings.json을 작성하고,validate-findings.cjs로 검증합니다. - 독립 검증(Independent verification): 새로운 에이전트가 구조화된 출력에 담긴 모든 사실 주장을 실제 소스 코드와 대조해 재확인합니다.
같은 저장소에 대한 여러 번의 실행은 누적됩니다. 매 실행마다 다른 코드 경로를 탐색하며, 스킬은 이전 findings.json 파일을 읽어 이미 알려진 문제는 건너뛰고 아직 다루지 않은 부분을 목표로 삼습니다. README는 한 번의 실행이 전체 취약점 중 대략 절반 정도를 찾아낸다는 테스트 결과를 근거로, 여러 번 실행할 것을 권장하고 있습니다.
security-audit-skill이 취약점을 판단하는 기준
README가 명시하는 설계 원칙은 이 스킬의 결과물이 왜 신뢰할 만한지를 보여줍니다. 가장 먼저 오는 원칙은 "실제로 공격할 수 있는 것만 보고한다"는 것으로, "공격자가 이론적으로 ~할 수 있다" 같은 서술이 아니라 구체적인 공격 시나리오가 있어야 발견으로 인정됩니다. 두 번째는 적대적 검증으로, 어떤 발견을 확인하는 에이전트는 그 발견을 처음 찾아낸 에이전트와 절대 같지 않습니다.
심각도 판단 역시 체크리스트에서 벗어난 정도가 아니라 발생 가능성과 영향력을 곱한 값을 기준으로 삼습니다. 또한 심층 방어(Defense-in-depth) 구조에서 한 계층이 빠져 있어도 다른 계층이 실제 공격을 막고 있다면, 이는 취약점이 아니라 강화가 필요하다는 참고 사항으로만 다룹니다. 이 네 가지 원칙이 6단계 파이프라인 전체에 걸쳐 오탐을 줄이는 역할을 합니다.
security-audit-skill 설치 및 사용법
Skills CLI로 설치합니다.
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit
사용자 레벨로 전역 설치하려면 --global 옵션을 추가합니다.
npx skills add https://github.com/cloudflare/security-audit-skill \
--skill security-audit \
--global
설치 후에는 감사하고 싶은 코드베이스 안에서(또는 그 코드베이스를 가리키며) 코딩 에이전트에게 요청하면 됩니다.
security audit this codebase
find security vulnerabilities in ./src
"보안 감사", "취약점 찾기", "코드 펜테스트" 같은 요청과 일치하면 스킬이 자동으로 활성화되며, 출력 디렉터리를 지정하지 않으면 기본값인 ~/security-audit-skill/<repo-name>/run-<N>을 사용합니다. 병렬 서브 에이전트를 지원하는 모델과, Phase 5의 스키마 검증을 위한 Node.js 실행 환경이 필요합니다.
security-audit-skill의 라이선스
security-audit-skill은 MIT 라이선스로 공개되어 있어 개인 및 상업적 목적으로 자유롭게 사용할 수 있습니다.
Build your own vulnerability harness (Cloudflare 블로그)
security-audit-skill 프로젝트 GitHub 저장소
더 읽어보기
-
Burp AI Agent: Web App의 보안 취약점 점검 및 침투 테스트를 위한 Burp Suite 기반 AI 에이전트
-
Defending Code Reference Harness: Claude로 취약점을 찾아 고치는 보안 파이프라인에 대한 연구 (feat. Anthropic)
-
Claude-BugHunter: 버그 헌팅과 외부 레드팀 작업을 위한 51개 Claude Code 스킬 번들
-
Microsoft, AI 속도로 방어하는 멀티 모델 에이전트 보안 시스템 MDASH 공개 (feat. CyberGym, MSRC, Patch Tuesday)
이 글은 GPT 모델로 정리한 글을 바탕으로 한 것으로, 원문의 내용 또는 의도와 다르게 정리된 내용이 있을 수 있습니다. 관심있는 내용이시라면 원문도 함께 참고해주세요! 읽으시면서 어색하거나 잘못된 내용을 발견하시면 덧글로 알려주시기를 부탁드립니다. ![]()
파이토치 한국 사용자 모임
이 정리한 이 글이 유용하셨나요? 회원으로 가입하시면 주요 글들을 이메일
로 보내드립니다! 텔레그램(Telegram)이나 Slack/Discord/Teams/Dooray/GoogleChat 등으로도 새 글 알림을 받으실 수 있습니다. ![]()
아래
쪽에 좋아요
를 눌러주시면 새로운 소식들을 정리하고 공유하는데 힘이 됩니다~ ![]()

