security-audit:發布前先讓 Claude 把網站的洞找出來
可能有洞你不知道。
這是什麼
這是一個給 Claude 用的資安稽核外掛,叫 security-audit,作者是 Cloudflare,一家每天在幫全球網站擋攻擊的公司。它不是一鍵掃描器,而是一份寫給 AI 看的作業程序:裝上去之後,你叫 Claude 對你自己的專案做一次完整稽核,它會照六個階段跑完。
第一階段先把整個專案的架構摸過一遍,標出哪些地方是外面進得來的入口,像登入、資料庫、後台。第二階段派出好幾個分身,分頭去翻這些地方,包括使用者輸入會不會被灌進提示詞裡。
比較特別的是第三階段。它找到的每一條都不會直接寫進報告,而是交給另一個全新的分身,任務是證明這個問題不存在。推翻不掉的,才留下來。最後把結果寫成兩份東西,一份是機器讀的 findings.json,一份是人看的報告,每一條寫明在哪個檔案第幾行、建議怎麼修。
它只讀原始碼,不會動你的檔案,也不會去打你的線上網站。
GitHub 上 2 萬 4 千多顆星,MIT 授權,可以商用(2026-10-06 查證)。
誰需要
最需要的是用 AI 把網站做出來、但自己看不懂程式的人。AI 很會把功能做出來,它不會主動跟你說哪裡有洞,你也沒有能力一行一行看回去。
我們拿一個刻意留了問題的測試網站給它查,它找出六個,其中兩個是我們自己沒注意到的。這是單一專案的實測,結果會因專案而不同,也不保證抓得出全部問題。
已經有工程師的團隊也用得上,它的價值在於那套「找到先去推翻」的流程,報告裡留下來的東西比較少是白工。
要不要錢
外掛本身免費,MIT 授權。要花錢的地方在執行環境:它要在 Claude Code 裡面跑,Claude 免費方案沒有 Claude Code,最低要 Pro 方案(2026-10-06 查證)。另外它會派很多個分身去翻你的程式,一次完整稽核吃掉的用量不少,大專案跑之前心裡要先有數。
怎麼開始
先確認兩件事:你用的是 Claude Code,而且要檢查的專案是你自己的,或是你已經拿到授權的。
- 把 security-audit 整個資料夾放進你專案底下的 .claude\skills\ 裡,沒有這層資料夾就自己建,放好之後會看到 .claude\skills\security-audit\SKILL.md 這個檔。
- 把 Claude 完全關掉再打開,它才讀得到新的外掛。
- 在要檢查的專案裡叫它跑一次完整稽核,指令在下面,「完整」跟「六個階段」這幾個字不要省略,不明講的話它只會回答問題,不會真的跑完整套流程。
- 等報告出來,再叫它排修補順序:哪一條最可能被實際利用、哪一條修起來最快,每一條用兩句話講不修會怎樣、怎麼修。
- 用 Windows 的話要先裝 WSL,在 WSL 裡面跑,專案放在 Linux 的家目錄底下,不要放在 /mnt/c/,不然驗證那幾個階段會卡住,速度也會很慢。
叫它查的指令,整段複製貼給 Claude:
幫我對這個專案做一次完整的資安稽核,六個階段全部跑完。報告請寫到專案外面的 security-audit-報告 資料夾。不要執行我的程式,只讀原始碼。最後用中文告訴我:確認了哪些問題、每個在哪一行、建議怎麼修。
不想手動複製資料夾的話也可以用指令裝,電腦要先有 Node.js:
npx skills add https://github.com/cloudflare/security-audit-skill --skill security-audit
小提醒
叫 AI 直接幫你修漏洞的時候要小心,作者自己也提醒過,修的過程可能順手把別的功能弄壞。要修就一次修一條,講清楚不要動其他檔案、也不要順手重構,改完自己測一遍再上線。
本文發表於 2026-10-06。security-audit 是 Cloudflare, Inc. 的開源專案,本站與其無任何關聯,亦未獲其背書。步驟依實測整理,工具日後可能調整,以官方說明為準。本文不構成資安或法律意見,請只對你自己擁有或已獲授權的系統使用。
加 LINE 好友 → 輸入暗號 抓漏→ 系統立刻自動送你完整版。
加 LINE 領取