agent-bom compliance

AI合规与策略引擎,生成SBOM和合规报告

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom compliance。
它的用途是:AI合规与策略引擎,生成SBOM和合规报告
完整的 Skill 内容见:https://321skill.com/skills/agent-bom-compliance-x-8/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'为我的项目生成一份SOC 2合规报告,扫描代码仓库的依赖项',它会分析代码依赖并对照SOC 2要求生成报告,同时输出SBOM清单和修复建议。也可以说:'检查当前项目是否符合EU AI Act要求',它会自动对齐AISVS v1.0标准,给出合规差距分析。

介绍

该Skill解决的是开发团队在项目交付前必须应对的多框架合规检查难题。传统上,安全团队需要手动比对OWASP、NIST、SOC 2、ISO 27001等标准,耗费大量时间且容易遗漏。agent-bom compliance将扫描结果与这些框架自动对齐,同时覆盖EU AI Act、AISVS v1.0等新兴AI法规,一站式输出合规缺口和修复建议。

使用方式非常直接:只需提供项目代码或依赖清单,Skill会执行深度扫描,然后根据用户指定的框架(如“按SOC 2检查”或“生成NIST 800-53报告”)生成结构化报告,并自动导出软件物料清单(SBOM)。整个过程在命令行或集成环境中完成,无需手动翻阅标准文档。

适合运维工程师、测试工程师和项目经理,尤其是那些需要同时满足多家监管要求(如金融、医疗、政务)的团队。对AI产品的合规负责人而言,该Skill的EU AI Act和AISVS支持更是不可替代。

建议在CI/CD流程中集成该Skill,在每次代码合并前自动触发合规检查,避免上线后返工。注意,它主要针对静态扫描结果和依赖项分析,不适合实时入侵检测或动态应用安全测试,需配合其他安全工具使用。

核心特点

与普通扫描工具不同,它同时覆盖AI法规(EU AI Act、AISVS v1.0)和传统安全框架,并自动生成SBOM,将合规产出与物料清单绑定,便于审计追溯。

注意事项

不适合实时入侵检测或动态应用安全测试,仅处理静态扫描结果和依赖项分析。

常见问题

支持哪些合规框架?

支持OWASP、NIST、SOC 2、ISO 27001、CMMC、EU AI Act、AISVS v1.0等,并持续更新。

如何安装?

通过npm全局安装:npm install -g @agent-bom/compliance,或从GitHub仓库克隆后直接运行。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/agent-bom-compliance-x-8/raw/index.md 读取 agent-bom compliance 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。