agent-bom vulnerability intel

一键扫描依赖漏洞,聚合多源情报

代码质量 运维工程师后端开发全栈开发 排查代码漏洞检查代码安全 通用 ★ 2.4k 更新于 2026-07-31

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:一键扫描依赖漏洞,聚合多源情报
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-2/
请根据该页面的说明完成安装。

使用示例

“请检查当前项目的 package.json 中所有依赖是否存在已知的高危漏洞,并列出每个漏洞的 CVE 编号、影响版本和修复建议。”AI会调用 agent-bom 解析 package.json,逐一查询 OSV、NVD 等数据库,返回包含 EPSS 评分和 CISA KEV 状态的详细报告,并标注哪些漏洞有可用的修复版本。

介绍

在软件开发过程中,依赖包的安全漏洞是常见风险。agent-bom vulnerability intel 是一个专注于依赖安全分析的智能体工具,它能够读取项目的包清单、SBOM(软件物料清单)、库存文件或Agent依赖列表,自动对接 OSV、GitHub Security Advisories、NVD、EPSS、CISA KEV 等多个权威漏洞数据库,快速定位已知CVE、获取安全公告、修复版本以及可利用性上下文。用户无需手动切换多个网站,即可在一个会话中完成漏洞查询与分类。

使用方式非常直观:你只需提供项目依赖信息(如 package.json、requirements.txt、SBOM JSON 文件,或者直接描述一个包名和版本),然后提出需求,例如“检查这个项目的依赖是否存在高危漏洞”、“查询CVE-2024-×××的修复版本和可利用性”。工具会自动解析输入,向各数据库发起查询,并返回结构化的漏洞报告,包括严重等级、影响范围、修复建议、EPSS评分、CISA KEV状态等,帮助你快速决策。

这款工具主要面向安全运维工程师、后端开发者和全栈开发者,特别是在处理依赖审计、上线前安全审查、开源组件合规检查等场景中非常实用。如果你是负责CI/CD安全门禁的DevOps人员,或者需要频繁进行CVE查询的安全研究员,它也能显著提升效率。此外,AI Agent 开发者可以将其集成到自己的安全分析流程中,实现自动化漏洞情报获取。

使用建议:优先确保项目依赖文件格式正确,以便工具准确解析。对于私有包或未公开的漏洞,建议结合内部漏洞库补充查询。注意数据边界选择:工具支持显式控制是否将依赖信息发送到外部服务,敏感项目可配置为本地模式。运行时请保持网络通畅,因为需要访问多个在线数据库。

核心特点

与同类工具(如Trivy、Snyk)相比,agent-bom 允许用户显式选择数据边界(本地/云端),并同时接入 OSV、GitHub Security Advisories、NVD、EPSS、CISA KEV 等多个情报源,提供更全面的漏洞上下文和可利用性评估。

注意事项

不适合需要实时漏洞监控或动态运行时扫描的场景,因为它是基于 SBOM 或依赖清单的静态分析,无法检测代码执行时的动态漏洞。

常见问题

agent-bom 支持哪些包管理格式?

支持常见的 package.json、requirements.txt、go.mod、pom.xml 以及标准 SPDX/CycloneDX SBOM 格式。

如何快速查询某个 CVE 的修复版本?

直接输入CVE编号,如'CVE-2024-21303',工具会自动聚合多个数据库返回修复版本和公告链接。