agent-bom vulnerability intel
使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况。 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-3/ 请根据该页面的说明完成安装。
使用示例
‘请用agent-bom检查我当前Node.js项目的package.json,看看有没有已知的高危漏洞,优先关注CISA KEV目录里的。’,它会解析你的依赖,并联动多个漏洞数据库进行查询,最终返回一份包含漏洞详情、修复版本和EPSS可利用性评分的报告,帮助你快速定位和修复风险。
介绍
agent-bom是一款专注于软件供应链安全的智能体技能,它帮助开发者和管理员快速识别和分析项目依赖中的已知安全漏洞。该技能通过集成OSV、GitHub安全公告、NVD、EPSS和CISA KEV等多个权威漏洞数据库,提供全面的安全情报。
使用时,用户只需提供软件包名、SBOM文件或依赖清单,agent-bom便能自动查询并关联相关漏洞信息。它支持明确的数据边界选择,允许用户根据合规要求或网络环境,灵活选择数据源和处理位置,确保敏感信息的安全。
该技能非常适合后端开发、运维工程师和安全研究人员使用。他们可以利用它进行上线前的安全审计、日常依赖漏洞监控,或在收到安全警报时快速进行影响范围评估。
建议在CI/CD流程中集成此技能,作为代码质量门禁的一部分。对于处理敏感数据或处于严格合规环境下的项目,务必利用其数据边界控制功能,避免内部信息外泄。
核心特点
核心区别在于提供了明确的数据边界选择,允许用户在本地或特定环境下处理敏感数据,而无需将依赖清单等信息发送到外部服务;同时整合了EPSS(漏洞利用预测评分系统)和CISA KEV(已知被利用漏洞目录),不仅列出漏洞,还提供了优先级排序和实际威胁评估。
注意事项
不适合用于扫描非软件包依赖(如操作系统镜像、容器基础镜像)中的漏洞,或分析未在主流漏洞数据库收录的0day漏洞。
常见问题
agent-bom能扫描哪些类型的文件?
支持扫描软件包清单(如package.json, requirements.txt)、SBOM文件(如CycloneDX, SPDX格式)以及依赖清单。
它和直接查询NVD数据库有什么区别?
它聚合了多个数据源,提供更丰富的上下文(如GitHub修复版本、EPSS评分),并能根据数据边界策略选择查询路径,保护内部资产隐私。