agent-bom vulnerability intel
使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-5/ 请根据该页面的说明完成安装。
使用示例
'请使用 agent-bom 检查当前项目 package.json 中的依赖是否存在已知高危漏洞,并优先列出已被 CISA KEV 收录的。',它会解析你的依赖,并联动多个漏洞数据库进行查询,最终生成一份包含CVE编号、严重等级、修复版本和可利用性评分(EPSS)的详细报告,帮助你快速定位需要紧急处理的风险。
介绍
agent-bom 是一款专注于软件供应链安全的智能体技能,旨在帮助开发者和安全工程师快速识别项目依赖中的已知安全漏洞。它通过整合 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 等多个权威漏洞数据库,提供全面的安全情报。
使用时,用户只需提供软件包名、SBOM文件或依赖清单,agent-bom 便能自动查询并关联相关的 CVE、GHSA 等安全公告。它支持用户根据合规要求选择数据边界,确保敏感信息处理符合组织策略。
该技能特别适合需要频繁进行依赖安全审计的开发者、DevSecOps 工程师和安全研究人员。无论是开发新功能时引入新包,还是定期维护现有项目,agent-bom 都能提供及时的风险评估。
建议在 CI/CD 流程中集成此技能,以实现自动化的安全门禁。对于处理敏感数据的项目,务必注意配置正确的数据边界选项,避免安全信息外泄。定期更新本地的漏洞数据库缓存,以获取最新的安全情报。
核心特点
核心区别在于其明确的数据边界选择功能,允许用户根据合规要求(如数据驻留)灵活选择漏洞数据源的处理位置;同时,它整合了 EPSS(漏洞可利用性评分系统)和 CISA KEV(已知被利用漏洞目录),不仅列出漏洞,还提供优先级和实际威胁背景。
注意事项
不适合用于扫描非软件包依赖的资产(如基础设施配置、容器镜像层)或进行自定义规则的漏洞检测。
常见问题
agent-bom 能检查哪些类型的依赖?
可以检查软件包(如 npm, pip)、SBOM 文件(如 CycloneDX, SPDX)以及智能体自身的依赖清单。
它支持哪些漏洞数据库?
支持 OSV、GitHub Security Advisories (GHSA)、NVD、EPSS 和 CISA KEV。