agent-bom vulnerability intel

依赖与SBOM漏洞扫描工具

代码质量 排查代码漏洞审计依赖供应链版本与完整性 通用 ★ 2.4k 更新于 2026-08-02

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:依赖与SBOM漏洞扫描工具
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel/
请根据该页面的说明完成安装。

使用示例

'用agent-bom扫描当前项目的依赖,查询所有漏洞,并只使用OSV和CISA KEV数据源'。它会自动识别项目中的package.json或requirements.txt,执行agent-bom scan --datasource osv,cisa-kev,输出包含CVE编号、严重等级、修复版本的表格报告,并标记出EPSS得分高于0.5的高风险漏洞。

介绍

这个Skill解决了开发和安全团队在依赖管理中的漏洞盲区问题。在实际开发中,项目依赖的第三方包、容器镜像、SBOM清单中可能隐藏着大量已知漏洞,手动查询多个数据库(OSV、NVD、GitHub Security Advisories等)效率极低,且容易遗漏关键风险。agent-bom vulnerability intel 将这一过程自动化,让你能快速掌握整个依赖树的安全状态。

使用方式很简单,你只需要在项目根目录下运行 agent-bom 命令,它会自动解析 package.json、requirements.txt、cyclonedx SBOM 等文件,然后并行查询多个权威漏洞数据库,返回包含CVE编号、严重等级、影响版本、修复建议的结构化报告。你可以通过参数指定数据源边界(如仅查询OSV+EPSS,或仅查询CISA KEV),灵活控制数据隐私和合规范围。

它非常适合需要定期做安全审计的运维工程师、后端开发团队,以及需要向合规部门提交依赖安全报告的项目经理。尤其是那些已经使用SBOM管理软件供应链、或者需要满足CISA KEV/EPSS评分标准的组织,可以大幅降低人工排查成本。

建议在CI/CD流水线中集成agent-bom,每次构建前自动扫描新引入的依赖。需要注意的是,它主要聚焦于已知漏洞库匹配,不进行深度代码静态分析(如SQL注入、XSS等),因此需要配合其他SAST工具覆盖完整安全面。

常见问题

agent-bom支持哪些漏洞数据库?

支持OSV、GitHub Security Advisories、NVD(国家漏洞数据库)、EPSS(漏洞利用预测评分)、CISA KEV(已知被利用漏洞目录),可通过--datasource参数自由组合。

如何配置数据边界?

使用--data-boundary参数,例如'--data-boundary=local-only'仅查询本地缓存,'--data-boundary=osv+epss'限制只查询OSV和EPSS,避免数据出域。