agent-bom ingest
验证并导入云资产库存JSON生成本地审计报告
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom ingest。 它的用途是:验证并导入云资产库存JSON生成本地审计报告 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-ingest-x-11/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'请验证并扫描我导出的AWS库存JSON文件,输出SARIF格式报告',它会先执行agent-bom mcp validate inventory.json校验schema,再执行agent-bom scan --inventory inventory.json --format sarif --output findings.sarif生成可集成到CI/CD管道的安全审计报告。
介绍
这个Skill解决了在无直接云凭证情况下安全审计云资产库存的问题。用户从AWS、Azure、GCP等平台导出标准JSON后,需要本地验证、扫描并生成发现报告,但不想暴露云凭证给第三方工具。在实际开发中,运维人员经常需要将跨平台库存数据集中分析,却担心凭证泄露风险。
使用方式很简单,先通过agent-bom mcp validate inventory.json验证JSON格式与schema,再执行agent-bom scan --inventory inventory.json --format json --output findings.json进行本地扫描。之后可根据需求选择输出SARIF(CI集成)、HTML(人工审查)、Markdown(文档)或CycloneDX/S(SBOM)等格式。整个过程无需任何云凭证,仅依赖用户提供的库存JSON文件。
它非常适合需要合规审计、安全排查的运维工程师和数据分析师。尤其是那些已经拥有规范库存JSON的团队,希望在不向第三方提供云凭证的前提下完成本地化分析,并生成可追溯的审计报告、依赖图或策略校验结果。
建议在获取库存JSON后优先执行schema验证,确保数据可靠性。注意该工具依赖Python 3.11+和agent-bom 0.84.4+,且要求库存JSON严格遵循打包的inventory.schema.json契约。可选推送至控制平面需运营商提供URL和API token,务必避免在对话中泄露这些敏感信息。
核心特点
与CloudMapper等需要直接连接云API的工具不同,它支持AWS/Azure/GCP等多平台统一JSON格式的本地验证,无需云凭证即可完成扫描和审计导出,安全性更高且适合离线环境。
注意事项
需要Python 3.11+和agent-bom 0.84.4+,库存JSON必须严格遵循inventory.schema.json契约,否则无法通过验证;可选推送至控制平面需运营商提供URL和token。
常见问题
使用这个Skill需要云平台凭证吗?
不需要,它只处理用户提供的库存JSON文件,无需任何云凭证,也不会主动连接云平台API。
支持哪些云平台或数据源?
支持AWS、Azure、GCP、Snowflake、CMDB或端点收集器导出的标准库存JSON,要求符合schema合同。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-ingest-x-11/raw/index.md 读取 agent-bom ingest 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-ingest-x-11/raw/index.md(查看排版版本)