agent-bom vulnerability intel
使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用 agent-bom 检查软件包、SBOM和依赖的漏洞暴露情况。 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-8/ 请根据该页面的说明完成安装。
使用示例
‘检查一下我项目package.json里的依赖,看看有没有已知的高危漏洞,特别是被CISA KEV收录的。’,它会调用agent-bom分析你的依赖树,并返回一份包含CVE编号、严重等级、修复版本以及EPSS可利用性评分的详细报告,帮助你快速定位需要优先处理的安全风险。
介绍
agent-bom 是一个专注于软件供应链安全的智能体技能,它帮助开发者和安全工程师快速识别项目依赖中的已知漏洞。该技能通过查询 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 等多个权威漏洞数据库,提供全面的安全情报。
使用时,用户只需提供软件包名、SBOM文件或依赖清单,agent-bom 便会自动进行跨数据库匹配,返回相关的CVE详情、修复版本、可利用性评分(如EPSS)以及是否被列入已知被利用漏洞目录(KEV)等关键信息。它还支持明确的数据边界选择,满足不同环境下的合规要求。
该技能非常适合后端开发、全栈开发、运维工程师和安全相关人员使用,尤其是在进行代码安全审计、上线前安全检查或处理用户安全咨询时。它能够显著提升漏洞排查和风险评估的效率。
建议在CI/CD流程中集成此技能进行自动化扫描,或在收到安全警报时作为手动核查工具。需要注意的是,其分析结果依赖于外部数据库的及时性和准确性,对于零日漏洞或未公开的漏洞可能无法覆盖。
核心特点
核心区别在于其明确支持数据边界选择,并整合了EPSS(漏洞可利用性评分)和CISA KEV(已知被利用漏洞)等关键威胁情报,为漏洞修复优先级提供更精准的上下文,而不仅仅是罗列CVE。
注意事项
不适合检测未知的零日漏洞或商业闭源代码中的私有漏洞。
常见问题
agent-bom 能检查哪些类型的依赖?
可以检查软件包(如npm, pip)、SBOM文件、资产清单以及智能体自身的依赖。
它查询哪些漏洞数据库?
支持 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 数据库。