agent-bom vulnerability intel

使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况。
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-3/
请根据该页面的说明完成安装。

使用示例

‘请用agent-bom检查我当前Node.js项目的package.json,看看有没有已知的高危漏洞,优先关注CISA KEV目录里的。’,它会解析你的依赖,并联动多个漏洞数据库进行查询,最终返回一份包含漏洞详情、修复版本和EPSS可利用性评分的报告,帮助你快速定位和修复风险。

介绍

agent-bom是一款专注于软件供应链安全的智能体技能,它帮助开发者和管理员快速识别和分析项目依赖中的已知安全漏洞。该技能通过集成OSV、GitHub安全公告、NVD、EPSS和CISA KEV等多个权威漏洞数据库,提供全面的安全情报。

使用时,用户只需提供软件包名、SBOM文件或依赖清单,agent-bom便能自动查询并关联相关漏洞信息。它支持明确的数据边界选择,允许用户根据合规要求或网络环境,灵活选择数据源和处理位置,确保敏感信息的安全。

该技能非常适合后端开发、运维工程师和安全研究人员使用。他们可以利用它进行上线前的安全审计、日常依赖漏洞监控,或在收到安全警报时快速进行影响范围评估。

建议在CI/CD流程中集成此技能,作为代码质量门禁的一部分。对于处理敏感数据或处于严格合规环境下的项目,务必利用其数据边界控制功能,避免内部信息外泄。

核心特点

核心区别在于提供了明确的数据边界选择,允许用户在本地或特定环境下处理敏感数据,而无需将依赖清单等信息发送到外部服务;同时整合了EPSS(漏洞利用预测评分系统)和CISA KEV(已知被利用漏洞目录),不仅列出漏洞,还提供了优先级排序和实际威胁评估。

注意事项

不适合用于扫描非软件包依赖(如操作系统镜像、容器基础镜像)中的漏洞,或分析未在主流漏洞数据库收录的0day漏洞。

常见问题

agent-bom能扫描哪些类型的文件?

支持扫描软件包清单(如package.json, requirements.txt)、SBOM文件(如CycloneDX, SPDX格式)以及依赖清单。

它和直接查询NVD数据库有什么区别?

它聚合了多个数据源,提供更丰富的上下文(如GitHub修复版本、EPSS评分),并能根据数据边界策略选择查询路径,保护内部资产隐私。