osv
集成OSV数据库,增强LLM代码安全分析能力
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:osv。 它的用途是:集成OSV数据库,增强LLM代码安全分析能力 完整的 Skill 内容见:https://321skill.com/skills/osv/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
‘帮我检查一下当前项目使用的`requests`库版本2.25.1是否存在已知安全漏洞?’ 它会通过集成的OSV工具查询数据库,并返回该版本相关的CVE编号、严重程度和修复建议。或者在对一段代码进行安全审查时,AI会自动识别其中提到的依赖包并调用该工具进行背景风险分析。
介绍
这个Skill是一个基于Python的MCP服务器,它通过集成OSV(开源漏洞)数据库,为LLM工作流程提供了代码安全漏洞查询和分析能力。它解决了开发者在编写或审查代码时,难以快速、准确识别依赖库中已知安全漏洞的问题。
使用时,你需要先安装并运行这个MCP服务器,然后在支持的AI助手(如Claude)中配置连接。之后,你就可以在对话中直接询问特定软件包或版本是否存在已知漏洞,或者让AI在分析代码时自动调用该工具获取安全上下文。
它非常适合后端开发、全栈开发、运维工程师和安全意识强的开发者。这些角色在开发新功能、审查第三方依赖、或进行安全审计时,需要确保代码库不引入已知的安全风险。
建议在项目初期或引入新依赖时主动使用它进行筛查。需要注意的是,其数据依赖于OSV数据库的更新,对于非常新的或未被收录的漏洞可能无法覆盖,且主要针对开源依赖,对自研代码的逻辑漏洞检测能力有限。
核心特点
与通用代码分析工具不同,它深度集成了权威的OSV漏洞数据库,能提供精准的已知CVE漏洞信息;同时,它作为MCP服务器,可以无缝嵌入Claude等AI助手的对话流程,实现交互式、上下文关联的安全查询,而非孤立的命令行工具。
注意事项
不适合检测自研业务代码的逻辑漏洞或尚未被OSV数据库收录的零日漏洞。
常见问题
OSV是什么?
OSV(Open Source Vulnerability)是一个开源漏洞数据库,汇总了各生态系统的安全漏洞信息。
需要编程才能使用吗?
需要基本的命令行操作来安装和启动MCP服务器,之后可在AI对话中直接使用,无需编码。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/osv/raw/index.md 读取 osv 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/osv/raw/index.md(查看排版版本)