agent-bom vulnerability intel
检查依赖漏洞的智能体工具
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:检查依赖漏洞的智能体工具 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x-9/ 请根据该页面的说明完成安装。
使用示例
'检查当前项目依赖中是否有与Apache Log4j相关的已知漏洞,并给出CVE详情和修复版本',它会自动解析项目依赖文件,查询OSV、NVD、EPSS等数据库,返回漏洞编号、风险评分、受影响版本范围及建议升级到的安全版本,同时标注每条数据的数据来源边界。
介绍
该Skill主要解决软件供应链安全中的依赖漏洞排查问题。当您需要快速了解某个CVE的详细信息,或者想检查项目使用的第三方包是否存在已知漏洞时,它能够自动查询OSV、GitHub Security Advisories、NVD等多个权威漏洞库,并整合EPSS可利用性评分和CISA KEV(已知被利用漏洞)数据,提供一份全面的风险报告。
使用方法很简单:您只需在对话中描述需要检查的包名、版本号,或直接提供SBOM(软件物料清单)、项目依赖文件(如package.json、requirements.txt等),该Skill就会自动解析并执行多数据源查询。它还会明确告知您每条数据来自哪个边界(如OSV或NVD),让您对数据来源有清晰的掌控。
适合运维工程师、后端开发者和智能体开发者。运维工程师可用于日常安全巡检;后端开发者能在开发阶段提前发现依赖风险;智能体开发者则可将该Skill嵌入自己的自动化流程,实现漏洞扫描与预警的闭环。
使用建议:由于该Skill依赖外部API,建议在网络通畅的环境下使用。对于私有包或未公开的漏洞,需要自行补充数据源。另外,EPSS评分仅反映利用可能性,需结合业务上下文综合判断风险优先级。
核心特点
与同类漏洞查询工具相比,agent-bom 同时聚合 OSV、GHSA、NVD、EPSS、CISA KEV 五个数据源,并允许用户显式选择数据边界,而非仅依赖单一来源,从而获得更全面、更可信的漏洞情报。
注意事项
仅支持软件包和SBOM格式的依赖漏洞检查,不适用于源码级代码审计、非软件资产或自定义漏洞情报场景。
常见问题
如何指定查询的数据源?
在描述查询需求时,可以明确说明只想查OSV或NVD等,例如“只查NVD中关于xxx的CVE”,该Skill会按您指定的数据边界执行查询。
支持哪些包管理格式?
支持常见的依赖文件如package.json、requirements.txt、pom.xml、go.mod等,也支持直接传入SPDX或CycloneDX格式的SBOM。