supply-chain-advisory

审计依赖供应链,发现坏版本与lockfile漂移

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计依赖供应链,发现坏版本与lockfile漂移
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-6/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

'审计当前项目的依赖供应链安全',它会自动扫描package.json和lockfile,检查是否有版本漂移、已知恶意版本,并验证制品哈希,输出审计报告。

介绍

现代软件项目依赖大量第三方包,供应链攻击、版本冲突、lockfile不一致等问题频发。本Skill自动审计依赖供应链,检测恶意版本、lockfile漂移和制品完整性,帮助团队在早期发现风险。

安装后,可对项目目录执行扫描,自动分析依赖树,比对lockfile,验证制品签名等。支持CI/CD集成,每次构建前自动审计,确保只有经过验证的依赖进入生产环境。

适合后端开发、运维工程师、安全团队以及使用大量开源依赖的项目管理者。无论你是维护微服务还是单体应用,只要依赖第三方包,就能从中受益。

建议定期审计,并结合CI/CD流水线使用。注意:本Skill仅能检测已知问题,无法防范零日攻击;对于非依赖包管理的项目(如直接下载二进制文件)不适用。

核心特点

与npm audit、snyk等工具相比,本Skill不仅检查已知漏洞,还关注lockfile漂移和制品完整性,覆盖更全面的供应链安全维度。

注意事项

不适用于非依赖包管理的项目(如直接下载二进制文件),且无法检测未公开的恶意依赖。

常见问题

能检测哪些语言的依赖?

支持npm、pip、maven等主流包管理器,后续会扩展更多生态。

和Dependabot有什么区别?

Dependabot只更新依赖版本,本Skill审计lockfile一致性、制品完整性,并检测已知恶意版本。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory-x-6/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。