agent-bom vulnerability intel

利用 agent-bom 检查软件包、SBOM 和依赖的漏洞暴露情况。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:agent-bom vulnerability intel。
它的用途是:利用 agent-bom 检查软件包、SBOM 和依赖的漏洞暴露情况。
详细介绍见:https://321skill.com/skills/agent-bom-vulnerability-intel/
请根据该页面的说明完成安装。

使用示例

‘请使用agent-bom检查我项目package.json中的依赖是否存在已知高危漏洞,并优先使用GitHub Security Advisories的数据源。’ 它会解析你的依赖列表,查询指定数据库,并返回一份包含CVE编号、严重等级、EPSS评分、修复版本以及相关公告链接的详细报告,帮助你快速定位需要优先处理的漏洞。

介绍

agent-bom 是一个专注于软件供应链安全的智能体技能,用于解决开发者和安全团队在识别和管理软件依赖漏洞时的难题。它能够自动检查软件包、软件物料清单(SBOM)、资产清单以及智能体依赖项,帮助用户发现潜在的安全风险。

该技能通过对接 OSV、GitHub Security Advisories、NVD、EPSS 和 CISA KEV 等多个权威漏洞数据库,提供全面的安全情报。用户只需提供待分析的包名、SBOM文件或依赖清单,即可获得详细的漏洞报告、可利用性上下文、修复版本建议以及来自不同数据源的漏洞信息增强。

它非常适合后端开发、运维工程师、安全研究人员以及任何需要管理复杂软件依赖和确保供应链安全的项目团队。在处理遗留系统、进行安全审计或CI/CD流程集成时,这个技能能显著提升漏洞响应和修复效率。

建议在使用时,明确指定数据边界(如优先使用OSV而非NVD)以优化查询速度和结果相关性。对于涉及大量依赖的项目,建议先进行初步筛选,再对高风险组件进行深度分析。注意,该技能主要提供漏洞情报,具体的修复和部署工作仍需人工介入。

核心特点

核心区别在于它明确支持数据边界选择,允许用户根据合规或性能需求指定优先查询OSV、GitHub或NVD等特定数据源,而非混合所有结果。同时,它专门集成了EPSS(漏洞利用预测评分系统)和CISA KEV(已知被利用漏洞目录),为漏洞优先级排序提供了关键的利用可能性上下文。

注意事项

不适合用于非软件包或依赖项的漏洞扫描,例如直接扫描应用程序源代码或网络基础设施。

常见问题

agent-bom 能检查哪些类型的文件?

可以检查软件包清单(如 package.json, requirements.txt)、SBOM文件(如 CycloneDX, SPDX)以及简单的依赖项列表。

它和直接查询NVD数据库有什么区别?

agent-bom聚合了多个数据源,并提供统一的查询接口、利用可能性评分(EPSS)和修复建议,避免了在多平台间手动切换和对比的麻烦。