agent-bom vulnerability intel
使用 agent-bom 进行软件包漏洞情报查询与依赖安全分析
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:agent-bom vulnerability intel。 它的用途是:使用 agent-bom 进行软件包漏洞情报查询与依赖安全分析 详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel-x/ 请根据该页面的说明完成安装。
使用示例
'使用 agent-bom 检查我项目 package.json 中所有依赖的已知漏洞,并优先使用 OSV 数据库。',它会解析你的依赖清单,逐一比对多个漏洞库,并返回包含 CVE ID、严重等级、修复版本和可利用性评分(EPSS)的详细报告,帮助你快速定位高风险漏洞。
介绍
agent-bom 是一款专注于软件供应链安全的智能体技能,它能帮助开发者和安全工程师快速识别项目依赖、软件物料清单(SBOM)或资产清单中存在的已知安全漏洞。
该技能通过连接 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 等多个权威漏洞数据库,提供一站式的漏洞情报查询。用户只需输入包名、版本或 SBOM 文件,即可获得详细的漏洞信息、可利用性上下文、修复版本建议以及来自不同数据源的丰富信息。
它特别适合需要频繁进行依赖安全检查的开发者、DevSecOps 工程师、安全研究员以及负责软件发布前安全审计的团队。无论是日常开发中的 CVE 查询,还是发布前的深度漏洞排查,agent-bom 都能提供高效支持。
使用时,建议明确指定数据边界(如优先使用哪个漏洞库),并根据实际需求选择查询的深度和范围。对于包含大量依赖的大型项目,可以结合 CI/CD 流程进行自动化扫描,以实现持续的安全监控。
核心特点
核心区别在于它明确支持数据边界选择,允许用户根据合规或网络要求指定使用特定的漏洞数据库(如仅限 OSV 或 NVD),并整合了 EPSS(漏洞可利用性评分系统)和 CISA KEV(已知被利用漏洞目录),为漏洞修复优先级提供更精准的上下文。
注意事项
不适合用于扫描非公开漏洞库的零日漏洞或进行深度渗透测试。
常见问题
agent-bom 能检查哪些类型的文件?
支持检查软件包(如 npm、PyPI)、SBOM(CycloneDX、SPDX)、资产清单以及智能体依赖项。
它查询的漏洞数据源有哪些?
包括 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 等主流漏洞情报源。