En

agent-bom vulnerability intel

一站式依赖与SBOM漏洞扫描工具

代码质量 排查代码漏洞排查开源组件代码合规许可问题 通用 ★ 2.5k 更新于 2026-08-02

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:一站式依赖与SBOM漏洞扫描工具
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-10/
请根据该页面的说明完成安装。

使用示例

‘扫描当前项目根目录下的所有依赖,并列出被CISA KEV标记为已知利用的漏洞。’它会自动解析依赖清单,调用agent-bom查询多个数据库,返回一个按风险等级排序的表格,包含漏洞编号、影响版本和修复建议。

介绍

这个Skill解决了开发者在项目交付前难以全面排查依赖库、SBOM(软件物料清单)及Agent组件中已知漏洞的痛点。实际开发中,依赖项数量庞大,仅靠人工审查或单一漏洞库往往遗漏严重,尤其当需要同时参考OSV、GitHub Security Advisories、NVD、EPSS以及CISA KEV等多个权威来源时,手动逐一查询效率极低且容易出错。

使用方式很简单,你只需要在AI助手(如Claude、Cursor)中启用该Skill,然后通过自然语言指令描述你的检查范围,例如“扫描当前项目所有依赖的漏洞”或“分析这个SBOM文件中的CISA KEV条目”。它会自动调用agent-bom引擎,根据你指定的数据边界(如仅限NVD+EPSS或包含CISA KEV)执行查询,并返回风险等级、影响版本、修复建议等结构化结果。

它非常适合需要保障供应链安全的后端开发、运维工程师以及智能体开发者。尤其是那些已经使用SBOM管理依赖、或在CI/CD流程中需要自动化漏洞检查的团队,可以直接将此Skill集成到每日构建或发布前的安全审计环节。

建议在项目初始化或每次依赖更新后统一使用此工具扫描。需要注意的是,它主要依赖外部漏洞数据库的实时数据,因此执行时需保持网络畅通;同时,扫描大型项目(如包含数千个依赖的Monorepo)时,建议分模块执行以避免超时。

核心特点

与 npm audit 或 pip-audit 等仅依赖单一数据库的工具不同,agent-bom 同时聚合 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 五个来源,并且允许用户显式选择数据边界,例如只查 CISA 已知利用漏洞(KEV)或结合 EPSS 评分排序风险。

注意事项

需要Node.js运行环境,依赖网络访问外部漏洞数据库,扫描大型项目(如超过5000个依赖)时可能因请求量过大导致超时或API限流。

常见问题

这个Skill支持扫描哪些类型的文件?

支持 package.json、requirements.txt、go.mod 等常见依赖清单,以及 CycloneDX 和 SPDX 格式的 SBOM 文件。

如何选择只查CISA KEV而不查其他数据库?

在指令中明确指定数据边界,例如‘仅检查CISA KEV中的已知利用漏洞’,agent-bom会忽略其他来源。