agent-bom scan
面向智能体基础设施的开源安全扫描器
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom scan。 它的用途是:面向智能体基础设施的开源安全扫描器 完整的 Skill 内容见:https://321skill.com/skills/agent-bom-scan-x/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘扫描当前项目目录下的所有依赖,看看有没有已知的安全漏洞。’,它会调用 agent-bom scan 工具,分析你的 package.json 或 requirements.txt 等文件,列出所有存在CVE的依赖包及其严重等级。或者说:‘分析这个Docker镜像(my-app:latest)的安全性。’,它会拉取并解构该镜像,检查基础镜像、安装的软件包和文件权限,并生成一份详细的安全评估报告。
介绍
agent-bom scan 是一款专为智能体时代设计的开源安全扫描工具,旨在解决智能体、MCP工具、代码包等新型基础设施中复杂的安全隐患。它能够对软件包、容器镜像、文件系统、SBOM(软件物料清单)等进行深度扫描,识别CVEs(如OSV、NVD、EPSS、KEV)、依赖漏洞、配置风险及潜在的攻击面,帮助开发者在软件供应链早期发现并修复安全问题。
使用时,开发者只需通过简单的命令行或集成到CI/CD流程中,即可对目标进行扫描。工具会分析软件包的依赖关系、容器镜像的每一层、文件系统的权限与配置,并生成详细的安全报告,包括漏洞详情、影响范围(爆炸半径)和修复建议。
该工具特别适合智能体开发者、全栈工程师、运维工程师和安全研究人员。他们通常在开发AI应用、部署MCP服务器、管理容器化服务或进行代码审计时,需要快速验证第三方组件的安全性,评估新引入依赖的风险,或在上线前进行最终的安全检查。
建议将本工具作为开发流程中的强制性环节,例如在提交代码前、构建镜像后或部署至生产环境前自动运行扫描。需要注意的是,扫描结果需结合具体业务上下文进行研判,工具主要提供风险提示,最终的修复决策仍需人工介入。对于极度敏感或定制化程度极高的内部系统,建议结合更专业的商业安全方案进行补充审计。
核心特点
与通用软件安全扫描器相比,它原生支持对智能体(Agent)、模型上下文协议(MCP)工具等新型AI基础设施组件的安全分析,并能评估漏洞在智能体工作流中的“爆炸半径”(影响范围)。
注意事项
不适合对实时运行中的AI智能体进行无侵入式的行为安全监控。
常见问题
如何用这个工具检查一个Python包是否安全?
运行扫描命令并指定包名,工具会从多个漏洞数据库(OSV、NVD等)查询该包及其所有依赖的CVE记录,并给出风险评级。
它能扫描我自己构建的Docker镜像吗?
可以,直接提供镜像名称或tar文件路径,工具会分析镜像各层文件、安装的软件包和配置,生成容器安全报告。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/agent-bom-scan-x/raw/index.md 读取 agent-bom scan 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/agent-bom-scan-x/raw/index.md(查看排版版本)