agent-bom vulnerability intel
使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-7/ 请根据该页面的说明完成安装。
使用示例
‘请使用 agent-bom 检查项目 package.json 中所有依赖的已知漏洞,并优先列出CISA KEV目录中已收录的高危漏洞。’,它会解析你的依赖,查询多个漏洞数据库,并生成一份包含CVE详情、EPSS评分、修复版本和建议优先级的报告。
介绍
agent-bom 是一个专门用于软件供应链安全分析的智能体技能。它解决了开发者和安全人员在面对复杂依赖关系时,难以全面、高效评估安全风险的痛点。通过整合 OSV、GitHub Security Advisories (GHSA)、NVD、EPSS 和 CISA KEV 等多个权威漏洞数据库,它能够对软件包、软件物料清单(SBOM)、资产清单以及智能体依赖进行深度扫描,识别已知的安全漏洞。
使用时,用户只需提供待分析的包名、版本或SBOM文件,agent-bom 便能自动查询多个数据源,并返回详细的漏洞信息,包括CVE编号、漏洞描述、可利用性上下文、修复版本建议等。它还允许用户根据数据边界需求选择数据源,以满足特定的合规或隐私要求。
该技能非常适合需要在开发流程中集成安全左移实践的开发人员、负责维护软件资产清单和安全补丁的运维工程师,以及进行漏洞响应和修复优先级排序的安全分析师。它尤其适用于处理包含大量第三方依赖的现代软件项目。
建议在CI/CD流水线中集成此技能,以实现对每次构建的依赖进行自动化安全检查。需要注意的是,其分析结果依赖于外部漏洞数据库的更新速度和准确性,对于零日漏洞或尚未收录的漏洞可能无法识别。
核心特点
核心区别在于它明确支持数据边界选择,允许用户根据合规要求(如数据不出境)指定使用的漏洞数据源(如仅使用OSV或NVD),而非强制混合所有来源。同时,它整合了EPSS(漏洞被利用可能性评分)和CISA KEV(已知被利用漏洞目录),为漏洞修复优先级提供了更丰富的上下文,超越了仅提供CVE列表的基础工具。
注意事项
不适合检测尚未被公开漏洞数据库收录的零日漏洞或自定义代码中的逻辑安全缺陷。
常见问题
agent-bom 能检查哪些类型的依赖?
可以检查软件包(如npm, PyPI)、SBOM文件(如CycloneDX, SPDX)、资产清单以及智能体(Agent)的依赖关系。
它支持哪些漏洞数据源?
支持 OSV、GitHub Security Advisories (GHSA)、NVD、EPSS 和 CISA KEV 数据库,并可进行组合或选择性使用。