agent-bom scan
Agentic基础设施与MCP安全扫描器
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:Agentic基础设施与MCP安全扫描器 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-7/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'扫描当前项目依赖包的安全漏洞,并评估爆炸半径',它会读取package.json或requirements.txt,查询OSV等数据库,返回每个依赖的CVE列表、影响版本、修复建议,并给出如果被利用可能波及的Agentic服务范围评估。
介绍
该工具主要解决Agentic基础设施(AI代理、MCP服务、容器镜像、依赖包等)的安全扫描问题。它能够自动检测包级CVE漏洞(集成OSV、NVD、EPSS、KEV等数据库)、扫描容器镜像的元数据与文件系统、分析SBOM(软件物料清单)并评估爆炸半径,帮助开发者和运维团队在交付前发现潜在安全风险。
使用方式非常直接:对AI说出“检查这个包是否安全”、“扫描当前项目的依赖”、“查看这个镜像的CVE”等指令,工具会自动解析项目结构(如package.json、Dockerfile、SBOM文件),查询最新漏洞数据,并输出包含风险等级、影响范围、修复建议的结构化报告。支持CI/CD流水线集成,也可作为命令行工具独立使用。
适合智能体开发者、运维工程师、安全审计人员以及所有需要保障Agentic应用安全的技术团队。尤其适合在开发MCP工具、部署AI代理、管理容器化环境时,快速验证第三方组件和运行时的安全性。
建议在项目上线前、依赖更新后、以及引入新的MCP服务时定期运行扫描。注意扫描结果依赖于公共漏洞数据库的实时性,对于零日漏洞或内部定制组件的检测能力有限,建议结合人工审查。
核心特点
与Trivy、Grype等通用安全扫描器不同,该工具专为Agentic基础设施设计,原生支持MCP协议的服务扫描和爆炸半径计算,并能评估AI代理运行时的信任链,而不仅仅是组件漏洞列表。
注意事项
不适用于未公开API的专有协议或非标准容器的深度安全审计,且扫描效率在大规模镜像仓库下可能受限于数据库查询速度。
常见问题
支持哪些CVE数据库?
集成OSV、NVD、EPSS、KEV等多个主流漏洞数据库,实时查询最新CVE信息。
能扫描容器镜像吗?
可以,支持Docker/OCI镜像的文件系统、元数据以及SBOM分析,并自动关联已知漏洞。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x-7/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x-7/raw/index.md(查看排版版本)