agent-bom scan

开放安全扫描器,扫描智能体基础设施漏洞

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom scan。
它的用途是:开放安全扫描器,扫描智能体基础设施漏洞
完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x-9/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'请扫描当前项目目录下的所有依赖包和容器镜像,检查是否存在已知CVE漏洞,并分析每个漏洞的爆炸半径。' 它会自动调用agent-bom scan工具,遍历package.json、Dockerfile等文件,输出漏洞列表(含CVE编号、严重等级、EPSS评分)、受影响组件及范围,并给出修复建议。

介绍

agent-bom scan 是一个专为 AI Agent 基础设施设计的安全扫描工具。它能够扫描 MCP 服务、Agent 运行时、软件包、容器镜像、文件系统等多种组件,检测已知 CVE 漏洞(集成 OSV、NVD、EPSS、KEV 等数据库),生成 SBOM(软件物料清单),并分析漏洞的爆炸半径(blast radius)和信任度。解决 AI 应用开发中依赖安全、容器镜像风险、开源组件合规等核心问题。

使用非常简单:你只需对 AI 说出类似“扫描这个包”、“检查镜像安全”、“查询这个 CVE”、“验证依赖是否安全”等自然语言指令,工具就会自动执行扫描,返回漏洞详情、影响范围、修复建议等。支持本地项目目录、Docker 镜像、SBOM 文件等多种输入,并可与 CI/CD 流水线集成。

适合智能体开发者、运维工程师和后端开发者,尤其是那些构建或维护 AI Agent 平台、MCP 服务器、Agent 工具链的团队。如果你需要确保 AI 应用所依赖的每个包、每个镜像、每个运行时都没有已知漏洞,这个工具就是你的安全守门员。

建议在项目初期就引入扫描,并在每次依赖更新或构建前自动运行。注意扫描结果可能包含大量信息,建议结合漏洞优先级(如 EPSS 评分)和爆炸半径评估来制定修复计划。对于非软件包的安全问题(如 Web 应用漏洞、网络配置),建议配合其他专用工具使用。

核心特点

与 Snyk、Trivy 等通用安全扫描工具不同,agent-bom scan 专为 AI Agent 基础设施优化,内置对 MCP 协议、Agent 运行时、爆炸半径分析的支持,并集成信任评估模型,更适合 AI 应用的安全审计场景。

注意事项

不适合非软件供应链的安全扫描(如 Web 应用漏洞、网络渗透测试),主要针对包、容器镜像、SBOM 和文件系统。

常见问题

支持哪些漏洞数据库?

集成 OSV、NVD、EPSS、KEV 等多个主流漏洞数据库,覆盖 CVE 和开源组件漏洞。

如何扫描本地项目?

在项目目录下对 AI 说'扫描这个项目'即可,工具会自动识别 package.json、Dockerfile 等并生成扫描结果。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/agent-bom-scan-x-9/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。