supply-chain-advisory

审计项目依赖供应链,检查版本、锁文件和制品完整性。

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计项目依赖供应链,检查版本、锁文件和制品完整性。
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-2/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

“请审计当前目录下项目的依赖供应链。”,它会扫描项目的依赖树、锁文件,并检查已知漏洞、锁文件漂移以及依赖包的哈希值,最后生成一份包含问题列表和修复建议的详细报告。你也可以指定特定路径或包管理器进行深度扫描。

介绍

该技能旨在解决软件开发中依赖供应链的安全与合规风险。它通过分析项目的依赖关系,识别出已知的恶意版本、锁文件与实际安装版本之间的差异(锁文件漂移),以及依赖制品(如npm包、jar包)的完整性是否被篡改,从而帮助开发者避免因依赖问题引入的安全漏洞、构建不一致或供应链攻击。

使用时,开发者只需提供项目路径或依赖清单,该技能便会自动扫描并生成详细的审计报告。报告会列出所有有问题的依赖项,包括其版本、风险类型(如已知漏洞、锁文件不匹配、哈希校验失败)以及修复建议。它通常支持多种包管理器(如npm、yarn、pip、Maven)和常见的锁文件格式。

该技能非常适合需要维护项目安全性和构建稳定性的开发者和团队,特别是那些依赖大量第三方开源库的项目。前端开发、后端开发、全栈开发、运维工程师和安全工程师都能从中受益,确保代码库的依赖健康。

建议将此技能集成到CI/CD流程中,作为代码合并或构建前的自动检查环节,以便及早发现问题。同时,定期对生产环境的依赖进行审计,因为新的漏洞会不断被发现。注意,该技能主要提供风险识别,具体的修复和版本升级仍需开发者手动或结合其他工具完成。

核心特点

与仅检查已知漏洞的依赖审计工具不同,该技能额外关注锁文件漂移和制品完整性,能发现因锁文件未更新或依赖包被篡改导致的潜在构建不一致和安全风险,提供了更全面的供应链安全视角。

注意事项

不适合用于审计非标准包管理器或自定义依赖管理系统的项目,且其漏洞数据库可能存在延迟。

常见问题

这个技能能检查哪些包管理器的依赖?

通常支持主流包管理器如 npm、yarn、pip、Maven 等,具体需查看技能文档确认。

锁文件漂移(lockfile drift)具体指什么?

指 package-lock.json 或类似锁文件中记录的依赖版本,与 node_modules 中实际安装的版本不一致,可能导致不同环境构建结果不同。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory-x-2/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。