agent-bom scan

面向智能体基础设施的开源安全扫描器,覆盖软件包、容器、文件系统等多维度。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom scan。
它的用途是:面向智能体基础设施的开源安全扫描器,覆盖软件包、容器、文件系统等多维度。
详细介绍见:https://321skill.com/skills/agent-bom-scan/
请根据该页面的说明完成安装。

使用示例

‘扫描当前目录下package.json文件中的依赖是否存在已知安全漏洞’,它会调用agent-bom scan工具分析项目依赖,并返回详细的CVE漏洞列表、严重等级和修复建议。或者,你可以说:‘检查Docker镜像 ubuntu:latest 的安全性’,它会拉取并分析该镜像的每一层,报告其中包含的漏洞和配置风险。

介绍

agent-bom scan 是一款专为智能体(Agent)和MCP(Model Context Protocol)等现代AI基础设施设计的开源安全扫描工具。它旨在解决在快速开发和部署AI应用时,因依赖复杂、环境异构而引入的安全风险,帮助开发者和运维人员确保其智能体生态系统的安全性。

该工具通过集成OSV、NVD、EPSS、KEV等权威漏洞数据库,能够对软件包、容器镜像、文件系统、SBOM(软件物料清单)等进行全面的安全检查。用户只需提供扫描目标,它便能自动识别已知的CVE漏洞、检查软件来源、分析运行时风险,并评估安全问题的潜在影响范围(爆炸半径)。

它非常适合负责构建和维护AI应用、智能体平台或MCP服务的开发者和运维工程师,尤其是那些关注供应链安全、需要满足合规审计要求,或在CI/CD流程中集成安全检查的团队。对于安全研究人员,它也是一个快速评估第三方AI组件安全状况的利器。

使用建议是将其集成到开发流程的早期阶段,例如在代码提交或镜像构建时自动触发扫描。需要注意的是,其扫描结果基于公开漏洞库,对于0day漏洞或定制化代码的逻辑漏洞检测能力有限,应作为纵深防御体系中的一环,而非唯一的安全保障。

核心特点

与通用软件安全扫描器不同,它专门针对AI Agent和MCP基础设施的安全场景进行优化,能理解智能体运行时的依赖和信任链,并提供“爆炸半径”分析来评估漏洞的实际影响范围。

注意事项

不适合检测非公开的0day漏洞或业务逻辑层面的安全缺陷。

常见问题

agent-bom scan 能扫描哪些内容?

可以扫描软件包(如npm, pip)、容器镜像(如Docker)、文件系统、SBOM文件,并检查其中的CVE漏洞、来源可信度及运行时风险。

如何集成到CI/CD流程中?

可以通过命令行工具在构建阶段执行扫描,并根据退出码或报告结果决定是否阻断部署流程。