agent-bom compliance
AI合规引擎,自动生成SBOM与合规报告
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom compliance。 它的用途是:AI合规引擎,自动生成SBOM与合规报告 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-compliance-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'我有一份OWASP ZAP的扫描结果JSON,请对照NIST SP 800-53框架生成合规报告并导出SBOM。' 它会自动解析扫描结果,匹配NIST控制项,列出未通过项,并输出包含漏洞影响、风险等级、建议修复措施的PDF报告,同时生成符合CycloneDX格式的SBOM文件。
介绍
解决什么问题:在软件开发和部署过程中,安全合规要求日益严格,手动评估扫描结果、对照多个框架(如OWASP、NIST、SOC 2、ISO 27001等)生成合规报告费时费力,且容易遗漏关键检查项。
怎么用:将安全扫描工具的输出结果(如漏洞列表、依赖清单)输入到此Skill中,它会自动与内置的合规框架规则进行比对,识别出不符合项,并生成结构化的SBOM(软件物料清单)和合规报告。您只需提供扫描数据,即可获得可追溯的审计证据。
适合谁:运维工程师、安全测试人员、项目经理、合规审计人员,以及需要在CI/CD流水线中集成合规检查的开发团队。
使用建议或注意事项:建议先明确目标合规标准(如仅需SOC 2或同时满足多项),并根据实际业务场景调整扫描策略。该Skill依赖外部扫描工具的输出质量,若原始数据不完整,报告可能需人工复核。
核心特点
支持10+主流安全合规框架(OWASP、NIST、SOC 2、ISO 27001、CMMC、EU AI Act、AISVS v1.0等),并集成SBOM生成能力,一站式完成合规评估与报告输出,无需在多个工具间切换。
注意事项
不适合非软件领域(如物理安全、财务审计)的合规检查,且依赖外部扫描工具的输入数据。
常见问题
是否支持自定义合规策略?
目前仅支持预定义框架,但可基于结果手动调整报告模板。
生成的SBOM格式是什么?
支持SPDX、CycloneDX等标准格式,可直接用于供应链风险分析。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-compliance-x-6/raw/index.md 读取 agent-bom compliance 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-compliance-x-6/raw/index.md(查看排版版本)