agent-bom scan
面向智能体基础设施的开源安全扫描器
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:面向智能体基础设施的开源安全扫描器 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-5/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘扫描一下这个Docker镜像 my-app:latest 是否存在已知的安全漏洞。’,它会调用 agent-bom scan 工具,拉取并分析该镜像的所有层,检查其中的软件包和配置,然后返回一份包含CVE编号、严重等级和修复建议的详细报告。或者,你也可以说:‘检查项目package.json里所有依赖包的安全性’,它会生成依赖树并对比漏洞数据库,指出有风险的包。
介绍
agent-bom scan 是一款专为智能体化基础设施设计的开源安全扫描工具。它旨在解决在开发、部署和运行AI智能体、MCP工具及依赖包时面临的安全风险问题,帮助开发者和运维人员快速发现并修复潜在的安全漏洞。
该工具通过集成OSV、NVD、EPSS、KEV等多个权威CVE数据库,能够对软件包、容器镜像、文件系统、SBOM(软件物料清单)以及运行时环境进行全面的安全检查。用户只需提供目标对象,它便能快速扫描并生成详细的安全报告。
它特别适合智能体开发者、全栈工程师、运维工程师和安全研究人员使用。无论是开发新的AI应用,还是维护现有的智能体服务,都可以利用它来确保基础设施的安全性。
使用建议是将其集成到CI/CD流程中,作为代码提交或镜像构建前的安全检查门禁。需要注意的是,它主要提供风险识别,具体的修复和缓解措施需要结合实际情况进行。
核心特点
与通用安全扫描工具相比,它专门针对AI智能体、MCP服务器等新兴的“智能体化基础设施”进行安全设计,并能评估漏洞的“爆炸半径”(blast radius),分析安全事件在智能体网络中的潜在影响范围。
注意事项
不适合对实时在线生产系统进行无间歇的深度安全渗透测试。
常见问题
agent-bom scan 能扫描哪些东西?
可以扫描软件包(包括依赖)、容器镜像、文件系统、SBOM文件,并检查运行时环境和信任链,特别关注智能体(Agent)和MCP工具相关的安全风险。
它和传统的软件成分分析(SCA)工具有什么不同?
它在传统SCA基础上,增加了对智能体行为、MCP通信、运行时信任以及漏洞“爆炸半径”的评估,更适配AI驱动的应用架构。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-5/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-5/raw/index.md(查看排版版本)