agent-bom scan
面向智能体基础设施的开源安全扫描器,覆盖代码、镜像、依赖与漏洞。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:面向智能体基础设施的开源安全扫描器,覆盖代码、镜像、依赖与漏洞。 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-2/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘扫描当前目录下的 Dockerfile 和 package.json,检查依赖是否存在已知安全漏洞。’,它会调用 agent-bom scan 工具,分析项目依赖和基础镜像,并返回一份详细的漏洞报告,包括 CVE 编号、严重等级和修复建议。你也可以问:‘这个容器镜像安全吗?’,它会执行镜像扫描并给出信任评估。
介绍
agent-bom scan 是一个专为智能体时代基础设施设计的开源安全扫描工具。它旨在解决在开发和运行智能体应用时,因依赖复杂、组件来源多样而带来的安全风险问题,帮助开发者快速发现并评估潜在的安全威胁。
该工具通过集成 OSV、NVD、EPSS、KEV 等权威漏洞数据库,能够对软件包、容器镜像、文件系统、SBOM(软件物料清单)以及运行时环境进行全面的安全检查。用户只需提供待扫描的目标,即可获得包含漏洞详情、影响范围(爆炸半径)和信任评估在内的详细报告。
它非常适合需要构建、部署或维护智能体、MCP(模型上下文协议)工具链以及相关微服务架构的开发者、运维工程师和安全研究人员。无论是个人项目还是企业级应用,都能通过它提升供应链安全水平。
使用建议:建议将其集成到 CI/CD 流水线中,作为代码提交或镜像构建后的自动检查环节。对于关键业务,应定期对生产环境中的容器和依赖进行扫描。注意,扫描结果需要结合具体业务上下文进行风险评估,工具本身不提供修复方案。
核心特点
与通用安全扫描工具相比,它深度集成了对智能体(Agent)和 MCP 生态组件的安全分析能力,并能评估漏洞在智能体工作流中的“爆炸半径”(影响范围),更贴合 AI 原生应用的架构特点。
注意事项
不适合扫描非结构化文档或进行实时的、交互式的渗透测试。
常见问题
agent-bom scan 能扫描哪些类型的漏洞?
支持扫描软件包 CVEs(来自 OSV、NVD 等)、容器镜像漏洞、文件系统安全问题、SBOM 合规性以及运行时配置风险。
如何将扫描结果集成到现有开发流程?
提供 CLI 和 API,可轻松嵌入 CI/CD 管道(如 GitHub Actions、GitLab CI),在构建或部署阶段自动执行安全门禁。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-2/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-2/raw/index.md(查看排版版本)