Cloudflare เพิ่งเปิดซอร์ส skill ที่เปลี่ยน coding agent…
สิ่งที่ทำให้ผมสนใจคือมันไม่ใช่ prompt สั้นๆ ว่า "ช่วยหาช่องโหว่ให้หน่อย" แต่เป็นกระบวนการ 6 เฟส เริ่มจากสำรวจสถาปัตยกรรมก่อนว่าโค้ดนี้มีจุดไหนที่ข้อมูลจากข้างนอกวิ่งเข้ามาได้บ้าง แล้วค่อยส่ง agent ย่อยแยกกันไปไล่ล่าทีละส่วน จบด้วยการออกรายงานเป็นไฟล์ที่เครื่องอ่านต่อได้
หัวใจอยู่ที่ข้อนี้ครับ agent ที่ตรวจสอบช่องโหว่ ต้องไม่ใช่ตัวเดียวกับ agent ที่หามันเจอ เขาส่งของที่เจอไปให้ agent ตัวใหม่ที่ไม่รู้เรื่องมาก่อน แล้วสั่งให้พยายามหักล้างว่ามันไม่จริง อะไรที่ผ่านด่านนี้ถึงจะนับว่ายืนยันแล้ว ที่เหลือโดนโยนเข้ากองรอตรวจหรือกองตีตก
อีกเรื่องที่ผมว่าโคตรตรงจุดคือเขาบอกว่าถ้ายังพิสูจน์ไม่ได้ ห้ามเขียนว่าเจอ ให้บันทึกไว้ว่ายังติดตรงไหน กับอีกข้อ ถ้าด่านแรกกันได้อยู่แล้ว การไม่มีด่านสองไม่ใช่ช่องโหว่ แค่เป็นข้อเสนอให้แน่นขึ้น สองข้อนี้แหละที่ทำให้รายงานไม่บวมด้วยของปลอม
เขายังบอกด้วยว่ารันรอบเดียวเจอประมาณครึ่งเดียวของที่รันหลายรอบเจอรวมกัน ถ้าจะใช้จริงก็อย่าหวังว่ารอบเดียวจบ
ลงผ่าน npx skills add แล้วสั่ง agent ว่า security audit this codebase ได้เลย ต้องมี Node.js กับโมเดลที่แตก sub-agent ขนานได้ MIT license เอาไปใช้ต่อได้สบาย
ผมว่านี่เป็นตัวอย่างที่ดีมากของการเขียน skill ให้ AI ทำงานจริงจัง มันไม่ได้เก่งขึ้นเพราะโมเดลฉลาดขึ้น แต่เพราะมีคนวางกระบวนการให้มันไม่มั่ว
อยากใช้ AI กับงานจริงเป็นระบบ?
เรียน Claude Method — วิธีคิดและลงมือใช้ Claude/AI กับงานจริง ตั้งแต่วันแรก
📍 โพสต้นฉบับบน Facebook: AI กับ Peesamac