agent-bom scan

Agentic基础设施安全扫描器,检测CVE与供应链风险

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom scan。
它的用途是:Agentic基础设施安全扫描器,检测CVE与供应链风险
详细介绍见:https://321skill.com/skills/agent-bom-scan/
请根据该页面的说明完成安装。

使用示例

'扫描当前项目目录下所有agent依赖和容器镜像,检查CVE漏洞并输出爆炸半径分析',它会自动遍历package.json、requirements.txt、Dockerfile和MCP配置文件,查询OSV/NVD数据库,生成含严重等级、修复建议和影响范围的安全报告。

介绍

这个Skill解决了AI代理基础设施中安全盲区难以发现的问题。在构建智能体、MCP工具、依赖包和容器镜像时,开发者往往依赖传统扫描工具,却忽略了Agent运行时的爆炸半径、信任链和SBOM等新型风险。它整合了OSV、NVD、EPSS、KEV等多个漏洞数据库,能一次性扫描包、容器、文件系统和运行时上下文,输出可操作的安全报告。

使用方式很简单,你只需要在项目根目录运行一条命令,或通过自然语言指令让AI代理触发扫描。它会自动识别项目中的依赖文件(如package.json、requirements.txt)、容器镜像层、MCP配置和SBOM清单,逐个比对漏洞库,并按严重程度标记风险。之后还可以通过交互式对话进一步排查特定漏洞的修复建议。

它非常适合需要保障Agent安全性的运维工程师、智能体开发者和安全测试人员。尤其是那些已经将AI代理投入生产环境、或构建了MCP工具链的团队,可以用它快速发现运行时风险、其爆炸半径评估功能还能帮助制定隔离策略。

建议在每次部署新Agent或引入新依赖时统一使用此工具进行前置扫描。需要注意的是,它主要聚焦于已知漏洞和配置风险,对于零日漏洞或业务逻辑攻击仍需配合其他安全措施。扫描大型项目时可能耗时较长,建议结合CI/CD流水线增量执行。

常见问题

支持哪些漏洞数据库?

支持OSV、NVD、EPSS、KEV,以及容器镜像的CVE扫描,可离线缓存数据库快照。

如何集成到CI/CD流水线?

提供CLI命令和JSON输出,可配置为GitHub Actions、GitLab CI或Jenkins步骤,支持非0退出码阻断构建。