agent-bom scan
AI基础设施安全扫描器,覆盖包、镜像、SBOM
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:AI基础设施安全扫描器,覆盖包、镜像、SBOM 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-11/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'扫描当前项目的依赖包是否存在已知漏洞',它会自动分析项目中的requirements.txt、package.json等文件,调用OSV和NVD数据库,返回所有CVE详情及风险等级。或说:'检查这个Docker镜像的安全状况',它会拉取镜像层并扫描其中软件包,输出漏洞报告和爆炸半径分析。
介绍
这个Skill解决了Agent基础设施安全扫描的痛点。在实际开发中,开发者经常需要检查依赖包、容器镜像、SBOM以及MCP运行时是否存在已知漏洞,但手动查询多个数据库(OSV、NVD、EPSS、KEV等)效率低下且容易遗漏。agent-bom scan 将这一切整合为一个命令,并额外提供爆炸半径分析和信任评分,帮助团队快速定位风险。
使用方式很简单,你只需要通过 pip 或 pipx 安装 agent-bom,然后通过自然语言指令(如“检查这个包是否安全”、“扫描当前Docker镜像”、“验证SBOM文件”)触发扫描。它会自动解析项目依赖、容器镜像层或SBOM数据,查询多个漏洞数据库,并返回详细的CVE列表、风险等级、爆炸半径评估以及信任分数。所有扫描默认在本地完成,仅发送公开的包名和CVE ID到外部数据库。
它非常适合需要保障Agent安全性的团队,尤其是那些构建MCP服务器、智能体应用或容器化部署的开发者。运维工程师可以将其集成到CI/CD流水线中实现自动化安全门禁,测试工程师能快速验证第三方依赖的合规性,后端开发则可在开发阶段即时发现潜在漏洞。
建议在CI/CD流程中统一使用此工具,并配置可选的环境变量(如GitHub Token)以提高API速率限制。需要注意的是,它需要Python 3.11+,容器镜像扫描依赖本地OCI运行时(Docker/containerd),但基础操作无需任何API密钥,完全离线可用。
核心特点
与Trivy和Grype等通用容器扫描器不同,agent-bom专门针对Agentic基础设施(MCP、Agent运行时、SBOM)设计,并内置爆炸半径分析和信任评估,而非仅输出CVE列表。
注意事项
需要Python 3.11+,容器镜像扫描依赖本地OCI运行时,高频查询可能受外部数据库速率限制(可通过设置环境变量缓解)。
常见问题
需要安装 Docker 才能使用吗?
不需要,但扫描容器镜像时建议本地有 Docker 或 containerd 运行时。基础包扫描和 SBOM 分析无需 Docker。
支持哪些漏洞数据库?
支持 OSV、NVD、EPSS、KEV 以及 GitHub Advisories,无需额外配置即可查询。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-11/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-11/raw/index.md(查看排版版本)