agent-bom scan

开源安全扫描器,专为代理基础设施和容器镜像漏洞检测

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom scan。
它的用途是:开源安全扫描器,专为代理基础设施和容器镜像漏洞检测
完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-8/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'scan image myapp:latest',它会自动拉取镜像并分析所有安装的软件包,列出所有已知CVE漏洞,并按严重程度排序,同时给出升级建议。

对AI说:'check package axios',它会查询axios版本的所有漏洞记录,并评估该依赖在当前项目中的攻击面。

介绍

该工具主要解决 Agentic 基础设施(包括 AI 代理、MCP 服务、依赖包、容器镜像、文件系统及 SBOM)的安全漏洞检测问题。它集成了 OSV、NVD、EPSS、KEV 等多个权威漏洞数据库,能够快速评估组件是否存在已知 CVE,并计算攻击面(Blast Radius)和信任风险。适用于需要频繁检查第三方包、容器镜像或整条供应链安全性的场景,帮助团队在开发、部署和运维环节及时发现并修复安全隐患。

使用方式非常直观:只需用自然语言描述需求,例如“check package”、“scan image”、“verify”、“is this safe”、“scan dependencies”、“CVE lookup”、“blast radius”等,工具便会自动解析指令并执行对应的扫描操作。扫描结果会详细列出漏洞编号、严重等级、影响范围以及修复建议,支持输出 SBOM(软件物料清单),便于后续审计和合规检查。

适合运维工程师、后端开发人员、安全审计人员以及涉及 Agent 或 AI 基础设施的团队。尤其适合微服务架构中容器镜像频繁更新、依赖包数量庞大的项目,以及需要满足企业内部安全合规要求的场景。对于个人开发者,也能快速验证开源依赖的安全性,避免引入高危漏洞。

使用前请确保本地网络畅通,因为需要实时查询外部漏洞数据库。扫描大型镜像或复杂依赖树时可能需要一定时间,建议先针对关键路径进行扫描。该工具专注于已知漏洞和供应链安全,不适用于检测业务逻辑漏洞或自定义代码中的深层安全问题。建议与静态代码分析、渗透测试等工具组合使用,形成完整的安全防护体系。

核心特点

不同于通用漏洞扫描器,agent-bom scan 特别针对 Agentic 基础设施(代理、MCP、运行时)设计,覆盖了传统包扫描未涉及的 Agent 信任评估和 Blast Radius 分析,且内置了 EPSS、KEV 等实时威胁情报指标。

注意事项

不适用于扫描自定义业务代码中的逻辑漏洞或零日漏洞,且扫描结果依赖外部数据库的时效性。

常见问题

支持扫描哪些类型的包?

支持 npm、pip、Maven、Go 模块、容器镜像 (Docker)、文件系统以及 SBOM 格式的依赖清单,并自动匹配 OSV、NVD 等漏洞库。

如何扫描容器镜像?

直接输入 'scan image <镜像名>' 即可,工具会自动拉取镜像层并分析其中安装的软件包,生成漏洞报告。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/agent-bom-scan-x-8/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。