supply-chain-advisory

审计项目依赖供应链,检查漏洞版本、锁定文件漂移和制品完整性

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计项目依赖供应链,检查漏洞版本、锁定文件漂移和制品完整性
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-3/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘请审计当前项目的依赖供应链。’ 它会扫描项目的package.json和lock文件,检查是否有依赖使用了已知的漏洞版本,并比对锁定文件是否与声明的版本一致,最后生成一份包含风险项和建议修复版本的安全报告。

介绍

该Skill专注于对软件项目的依赖供应链进行安全审计。它解决了开发者在依赖管理中面临的三大核心风险:使用了含有已知漏洞的依赖版本、锁定文件(如package-lock.json)与实际安装版本不一致导致的“漂移”问题,以及依赖包在传输或构建过程中被篡改的完整性风险。

使用时,开发者只需在项目中运行该Skill,它会自动扫描项目的依赖声明文件(如package.json、requirements.txt等)和对应的锁定文件,并与漏洞数据库、官方仓库进行比对,最终生成一份详细的审计报告,指出存在风险的依赖项、版本差异以及完整性校验失败的问题。

它非常适合需要确保软件供应链安全的所有开发者,特别是那些负责维护大型、长期运行项目的后端开发、全栈开发和运维工程师。对于发布到生产环境或涉及敏感数据的应用,使用此类审计工具至关重要。

建议将此Skill集成到持续集成/持续部署(CI/CD)流程中,作为代码合并或构建前的强制检查环节。同时,应定期(如每周或每月)手动运行,以主动发现新披露的漏洞。需要注意的是,它主要基于已知的漏洞数据库和规则进行扫描,对于零日漏洞或自定义私有仓库的依赖,其检测能力有限。

核心特点

与仅检查已知漏洞的通用安全扫描工具不同,该Skill同时关注“锁定文件漂移”这一常见但易被忽视的构建不一致性问题,并能验证依赖制品的完整性,提供了从版本声明到最终二进制文件的端到端供应链审计。

注意事项

不适合审计私有或内部托管、且未接入公共漏洞数据库的依赖包。

常见问题

这个工具能检查哪些编程语言的依赖?

主要支持Node.js/npm、Python/pip等常见生态,具体支持范围需查看其文档。

审计报告包含哪些内容?

报告通常列出有漏洞的依赖项及建议版本、锁定文件与实际版本的差异详情,以及完整性校验失败的包列表。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory-x-3/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。