agent-bom vulnerability intel

使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-6/
请根据该页面的说明完成安装。

使用示例

‘用agent-bom检查我项目package.json里的所有依赖,看看有没有已知的高危漏洞,特别是被CISA列入KEV的。’,它会解析你的依赖,并联动多个漏洞数据库进行查询,最终生成一份包含CVE编号、严重等级、修复版本、EPSS可利用性评分以及是否在KEV列表中的详细报告。或者,你可以说:‘分析这个SBOM文件,告诉我里面哪些组件有安全公告(GHSA)。’

介绍

agent-bom是一个专注于软件供应链安全的AI技能,它帮助开发者和管理员快速识别项目依赖、SBOM(软件物料清单)或清单中的已知安全漏洞。该技能通过查询OSV、GitHub安全公告、NVD、EPSS和CISA KEV等多个权威漏洞数据库,提供全面的安全情报。

使用时,您只需提供待分析的软件包名称、SBOM文件或依赖清单,agent-bom便会自动关联并查询多个漏洞源,返回相关的CVE、修复版本、可利用性评分(如EPSS)以及是否被列入CISA已知可利用漏洞(KEV)目录等信息。它还支持明确的数据边界选择,以满足不同环境下的合规要求。

该技能非常适合需要频繁进行依赖安全检查的开发者、安全工程师和运维人员。无论是开发新功能时引入新包,还是对现有项目进行安全审计,agent-bom都能提供关键的风险洞察,辅助决策是升级、修补还是寻找替代方案。

建议在CI/CD流水线中集成此技能进行自动化安全检查,或在引入高风险依赖前手动执行扫描。需要注意的是,其分析结果基于公开漏洞数据库,对于0day漏洞或未公开的漏洞无法覆盖,且严重依赖输入物料(如SBOM)的准确性。

核心特点

核心区别在于集成了EPSS(漏洞可利用性评分系统)和CISA KEV(已知可利用漏洞)数据,并提供明确的数据边界选择,不仅能列出漏洞,还能评估被攻击的优先级和实际威胁程度,帮助用户进行更精准的风险排序和应急响应。

注意事项

不适合检测私有代码库中的逻辑漏洞、0day漏洞或依赖清单(SBOM)不完整、不准确的项目。

常见问题

agent-bom支持分析哪些类型的输入?

支持软件包名称、SBOM文件(如CycloneDX, SPDX格式)、依赖清单以及Agent的依赖关系。

查询的数据源有哪些,数据是最新的吗?

数据源包括OSV、GitHub Security Advisories、NVD、EPSS和CISA KEV,会从这些官方源获取最新信息。