agent-bom scan
面向智能体基础设施的开源安全扫描器
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:面向智能体基础设施的开源安全扫描器 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-3/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘帮我检查一下我们项目中使用的 `langchain` 这个Python包有没有已知的安全漏洞。’,它会调用agent-bom扫描该包,并从多个漏洞库中查询相关信息,告诉你是否存在CVE、严重程度以及修复建议。或者
对AI说:‘扫描这个Docker镜像 `myapp:latest` 的安全性。’,它会分析镜像的层、基础镜像和安装的软件包,生成一份详细的安全报告。
介绍
该Skill是一个专为AI智能体、MCP工具等现代基础设施设计的开源安全扫描器。它解决了在快速发展的AI应用开发中,对组件安全性、依赖项漏洞和运行时环境缺乏统一、便捷检查工具的问题。
使用时,你可以直接向AI助手提出安全检查需求,例如询问某个NPM包是否安全,或要求扫描一个容器镜像。Skill会调用agent-bom工具,对指定的目标(如软件包、容器、文件系统、SBOM等)进行扫描,并整合OSV、NVD、EPSS、KEV等多个权威漏洞数据库的信息,提供全面的安全评估报告,包括CVE详情、影响范围(爆炸半径)和信任度分析。
它非常适合需要在开发流程中集成安全检查的开发者、运维工程师和安全研究人员。无论是开发AI应用时引入新的MCP工具包,还是部署前验证容器镜像的安全性,或是管理项目依赖的漏洞风险,都能从中受益。
建议将此Skill作为CI/CD流程中的一环,或在引入新依赖、构建新镜像时主动使用。需要注意的是,其扫描结果依赖于上游漏洞数据库的更新速度和完整性,对于零日漏洞或私有代码的检测能力有限。
核心特点
与通用软件成分分析(SCA)工具不同,它专门针对AI智能体、MCP服务器等“智能体基础设施”进行优化,能理解这类新型架构的组件关系和信任边界,并提供“爆炸半径”分析来评估漏洞的实际影响范围。
注意事项
不适合扫描闭源商业软件的二进制文件或检测逻辑业务漏洞。
常见问题
能扫描哪些类型的对象?
可扫描软件包(NPM、PyPI等)、容器镜像、文件系统、SBOM文档,并查询包级别的CVE漏洞信息。
支持哪些漏洞数据源?
整合了OSV、NVD、EPSS、KEV等多个主流漏洞数据库,提供综合风险评估。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-3/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-3/raw/index.md(查看排版版本)