agent-bom scan
智能体基础设施安全扫描器,检测CVE与依赖风险
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:智能体基础设施安全扫描器,检测CVE与依赖风险 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
“扫描当前项目package.json中的所有依赖,检查是否有已知CVE”,它会自动解析依赖树,查询OSV和NVD数据库,返回每个包的风险等级、CVSS评分和修复版本,并评估漏洞的爆炸半径(哪些模块受影响)。
介绍
在AI Agent、MCP协议、容器镜像等新型基础设施中,安全漏洞和依赖风险往往被传统扫描工具忽略。agent-bom scan 专门解决这一问题:它能扫描智能体运行时、MCP服务、包依赖、容器镜像、文件系统等,聚合OSV、NVD、EPSS、KEV等多源漏洞数据库,并评估爆炸半径(blast radius)和可信度。
使用非常简单:对AI说出“检查这个包是否安全”、“扫描当前项目的依赖”、“验证镜像有没有漏洞”等指令,工具会自动构建SBOM(软件物料清单),交叉比对CVE数据,输出风险等级、受影响版本和修复建议。支持命令行和AI Agent集成,可嵌入CI/CD流水线。
适合智能体开发者、运维工程师、后端开发人员,以及任何需要保障AI基础设施安全的技术团队。尤其适合管理大量MCP服务器、微服务或容器化部署的场景,帮助在开发阶段提前发现潜在漏洞。
建议将扫描结果与自动化修复流程结合,定期执行全量扫描。注意:该工具主要针对已知CVE库,对0day或未公开漏洞依赖外部数据更新;扫描大镜像时建议设置超时阈值。
核心特点
区别于传统容器扫描器(如Trivy、Clair),agent-bom scan 专为智能体基础设施设计,原生支持MCP协议、Agent运行时和爆炸半径分析,并聚合OSV/NVD/EPSS/KEV四类数据源,提供信任评分。
注意事项
不适用于纯静态代码审计或非容器化传统企业应用,且对私有化未公开漏洞依赖数据源更新频率。
常见问题
如何扫描一个Docker镜像?
执行 `agent-bom scan image <镜像名>` 即可,工具会自动拉取镜像并生成SBOM对比CVE库。
支持哪些CVE数据源?
支持OSV、NVD、EPSS、KEV,优先使用OSV,并融合EPSS利用概率评分和KEV已知利用漏洞标记。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-6/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-6/raw/index.md(查看排版版本)