En

agent-bom vulnerability intel

一键扫描依赖漏洞,多源安全预警

代码质量 排查代码漏洞扫描后端代码潜在漏洞质量问题检查代码安全 claude通用 ★ 2.5k 更新于 2026-08-02

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:一键扫描依赖漏洞,多源安全预警
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-11/
请根据该页面的说明完成安装。

使用示例

“扫描项目根目录下的所有依赖,检查是否存在已知漏洞,并列出CVE编号、严重等级和修复建议。” agent-bom将自动读取package.json和requirements.txt,生成一份包含OSV、NVD、GitHub安全公告等来源的漏洞报告,并标注EPSS利用概率和CISA KEV已知利用状态。

介绍

这个Skill解决了开发中依赖安全漏洞难以全面排查的问题。在实际开发中,项目依赖的开源组件可能包含已知漏洞,而手动检查NVD、OSV、GitHub安全公告等多个数据库非常繁琐,且容易遗漏。agent-bom vulnerability intel 提供了一个统一的接口,自动扫描软件包、SBOM清单和代理依赖,并对比多个权威来源,快速识别暴露风险。

使用方式很简单,你只需要通过自然语言指令让AI代理调用agent-bom。例如,当你需要检查项目依赖安全性时,只需对AI说“扫描当前项目的依赖漏洞”,它会自动分析你的package.json、requirements.txt或SBOM文件,然后查询OSV、GitHub安全公告、NVD、EPSS、CISA KEV等数据库,并生成包含CVE、严重等级、EPSS评分等信息的报告。整个过程支持选择数据边界,例如仅使用国内可访问的源或仅查询CISA KEV,满足合规要求。

它非常适合需要定期进行依赖安全审查的后端开发、运维工程师和安全审计人员。尤其是那些已经采用AI编码代理(如Claude、Cursor)的团队,可以在开发流程中即时发现漏洞,避免将风险带入生产环境。对于需要满足SOC 2、ISO 27001等合规要求的企业,此工具也能显著降低审计成本。

建议在CI/CD流水线中加入此工具,作为代码提交前的安全检查环节。需要注意的是,它主要依赖网络访问各漏洞数据库,离线环境下需预先缓存数据;不同数据库的更新频率不同,建议每周同步一次。对于敏感项目,务必配置明确的数据边界选项(如仅使用国内镜像),以符合数据本地化要求。

核心特点

与常见的依赖扫描工具(如Snyk、Dependabot)不同,agent-bom支持同时查询OSV、GitHub Security Advisories、NVD、EPSS、CISA KEV五个数据源,并允许用户通过代码显式选择数据边界,在合规要求下控制数据流向。

注意事项

目前主要支持npm、pip、Maven等主流包管理器,对于自定义SBOM格式需额外配置;依赖网络请求,离线环境需预先缓存漏洞数据库。

常见问题

支持哪些包管理器?

支持npm、pip、Maven、Go Modules、Cargo等常见格式,以及通用的SPDX/CycloneDX SBOM。

如何选择数据边界?

在调用时通过参数指定数据源,例如仅使用国内镜像的NVD或仅查询CISA KEV,避免数据跨境。