agent-bom vulnerability intel
一站式依赖与SBOM漏洞扫描工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:一站式依赖与SBOM漏洞扫描工具 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-10/ 请根据该页面的说明完成安装。
使用示例
‘扫描当前项目根目录下的所有依赖,并列出被CISA KEV标记为已知利用的漏洞。’它会自动解析依赖清单,调用agent-bom查询多个数据库,返回一个按风险等级排序的表格,包含漏洞编号、影响版本和修复建议。
介绍
这个Skill解决了开发者在项目交付前难以全面排查依赖库、SBOM(软件物料清单)及Agent组件中已知漏洞的痛点。实际开发中,依赖项数量庞大,仅靠人工审查或单一漏洞库往往遗漏严重,尤其当需要同时参考OSV、GitHub Security Advisories、NVD、EPSS以及CISA KEV等多个权威来源时,手动逐一查询效率极低且容易出错。
使用方式很简单,你只需要在AI助手(如Claude、Cursor)中启用该Skill,然后通过自然语言指令描述你的检查范围,例如“扫描当前项目所有依赖的漏洞”或“分析这个SBOM文件中的CISA KEV条目”。它会自动调用agent-bom引擎,根据你指定的数据边界(如仅限NVD+EPSS或包含CISA KEV)执行查询,并返回风险等级、影响版本、修复建议等结构化结果。
它非常适合需要保障供应链安全的后端开发、运维工程师以及智能体开发者。尤其是那些已经使用SBOM管理依赖、或在CI/CD流程中需要自动化漏洞检查的团队,可以直接将此Skill集成到每日构建或发布前的安全审计环节。
建议在项目初始化或每次依赖更新后统一使用此工具扫描。需要注意的是,它主要依赖外部漏洞数据库的实时数据,因此执行时需保持网络畅通;同时,扫描大型项目(如包含数千个依赖的Monorepo)时,建议分模块执行以避免超时。
核心特点
与 npm audit 或 pip-audit 等仅依赖单一数据库的工具不同,agent-bom 同时聚合 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 五个来源,并且允许用户显式选择数据边界,例如只查 CISA 已知利用漏洞(KEV)或结合 EPSS 评分排序风险。
注意事项
需要Node.js运行环境,依赖网络访问外部漏洞数据库,扫描大型项目(如超过5000个依赖)时可能因请求量过大导致超时或API限流。
常见问题
这个Skill支持扫描哪些类型的文件?
支持 package.json、requirements.txt、go.mod 等常见依赖清单,以及 CycloneDX 和 SPDX 格式的 SBOM 文件。
如何选择只查CISA KEV而不查其他数据库?
在指令中明确指定数据边界,例如‘仅检查CISA KEV中的已知利用漏洞’,agent-bom会忽略其他来源。