agent-bom compliance

AI合规引擎,自动生成SBOM与合规报告

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom compliance。
它的用途是:AI合规引擎,自动生成SBOM与合规报告
完整的 Skill 内容见:https://321skill.com/skills/agent-bom-compliance-x-6/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'我有一份OWASP ZAP的扫描结果JSON,请对照NIST SP 800-53框架生成合规报告并导出SBOM。' 它会自动解析扫描结果,匹配NIST控制项,列出未通过项,并输出包含漏洞影响、风险等级、建议修复措施的PDF报告,同时生成符合CycloneDX格式的SBOM文件。

介绍

解决什么问题:在软件开发和部署过程中,安全合规要求日益严格,手动评估扫描结果、对照多个框架(如OWASP、NIST、SOC 2、ISO 27001等)生成合规报告费时费力,且容易遗漏关键检查项。

怎么用:将安全扫描工具的输出结果(如漏洞列表、依赖清单)输入到此Skill中,它会自动与内置的合规框架规则进行比对,识别出不符合项,并生成结构化的SBOM(软件物料清单)和合规报告。您只需提供扫描数据,即可获得可追溯的审计证据。

适合谁:运维工程师、安全测试人员、项目经理、合规审计人员,以及需要在CI/CD流水线中集成合规检查的开发团队。

使用建议或注意事项:建议先明确目标合规标准(如仅需SOC 2或同时满足多项),并根据实际业务场景调整扫描策略。该Skill依赖外部扫描工具的输出质量,若原始数据不完整,报告可能需人工复核。

核心特点

支持10+主流安全合规框架(OWASP、NIST、SOC 2、ISO 27001、CMMC、EU AI Act、AISVS v1.0等),并集成SBOM生成能力,一站式完成合规评估与报告输出,无需在多个工具间切换。

注意事项

不适合非软件领域(如物理安全、财务审计)的合规检查,且依赖外部扫描工具的输入数据。

常见问题

是否支持自定义合规策略?

目前仅支持预定义框架,但可基于结果手动调整报告模板。

生成的SBOM格式是什么?

支持SPDX、CycloneDX等标准格式,可直接用于供应链风险分析。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/agent-bom-compliance-x-6/raw/index.md 读取 agent-bom compliance 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。