agent-bom vulnerability intel
使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用agent-bom检查软件包、SBOM和依赖的漏洞暴露情况 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-6/ 请根据该页面的说明完成安装。
使用示例
‘用agent-bom检查我项目package.json里的所有依赖,看看有没有已知的高危漏洞,特别是被CISA列入KEV的。’,它会解析你的依赖,并联动多个漏洞数据库进行查询,最终生成一份包含CVE编号、严重等级、修复版本、EPSS可利用性评分以及是否在KEV列表中的详细报告。或者,你可以说:‘分析这个SBOM文件,告诉我里面哪些组件有安全公告(GHSA)。’
介绍
agent-bom是一个专注于软件供应链安全的AI技能,它帮助开发者和管理员快速识别项目依赖、SBOM(软件物料清单)或清单中的已知安全漏洞。该技能通过查询OSV、GitHub安全公告、NVD、EPSS和CISA KEV等多个权威漏洞数据库,提供全面的安全情报。
使用时,您只需提供待分析的软件包名称、SBOM文件或依赖清单,agent-bom便会自动关联并查询多个漏洞源,返回相关的CVE、修复版本、可利用性评分(如EPSS)以及是否被列入CISA已知可利用漏洞(KEV)目录等信息。它还支持明确的数据边界选择,以满足不同环境下的合规要求。
该技能非常适合需要频繁进行依赖安全检查的开发者、安全工程师和运维人员。无论是开发新功能时引入新包,还是对现有项目进行安全审计,agent-bom都能提供关键的风险洞察,辅助决策是升级、修补还是寻找替代方案。
建议在CI/CD流水线中集成此技能进行自动化安全检查,或在引入高风险依赖前手动执行扫描。需要注意的是,其分析结果基于公开漏洞数据库,对于0day漏洞或未公开的漏洞无法覆盖,且严重依赖输入物料(如SBOM)的准确性。
核心特点
核心区别在于集成了EPSS(漏洞可利用性评分系统)和CISA KEV(已知可利用漏洞)数据,并提供明确的数据边界选择,不仅能列出漏洞,还能评估被攻击的优先级和实际威胁程度,帮助用户进行更精准的风险排序和应急响应。
注意事项
不适合检测私有代码库中的逻辑漏洞、0day漏洞或依赖清单(SBOM)不完整、不准确的项目。
常见问题
agent-bom支持分析哪些类型的输入?
支持软件包名称、SBOM文件(如CycloneDX, SPDX格式)、依赖清单以及Agent的依赖关系。
查询的数据源有哪些,数据是最新的吗?
数据源包括OSV、GitHub Security Advisories、NVD、EPSS和CISA KEV,会从这些官方源获取最新信息。