supply-chain-advisory
审计依赖供应链,发现坏版本与lockfile漂移
安装使用
复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:
帮我安装这个 AI Skill:supply-chain-advisory。 它的用途是:审计依赖供应链,发现坏版本与lockfile漂移 完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x-6/raw/index.md 请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。
提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。
使用示例
'审计当前项目的依赖供应链安全',它会自动扫描package.json和lockfile,检查是否有版本漂移、已知恶意版本,并验证制品哈希,输出审计报告。
介绍
现代软件项目依赖大量第三方包,供应链攻击、版本冲突、lockfile不一致等问题频发。本Skill自动审计依赖供应链,检测恶意版本、lockfile漂移和制品完整性,帮助团队在早期发现风险。
安装后,可对项目目录执行扫描,自动分析依赖树,比对lockfile,验证制品签名等。支持CI/CD集成,每次构建前自动审计,确保只有经过验证的依赖进入生产环境。
适合后端开发、运维工程师、安全团队以及使用大量开源依赖的项目管理者。无论你是维护微服务还是单体应用,只要依赖第三方包,就能从中受益。
建议定期审计,并结合CI/CD流水线使用。注意:本Skill仅能检测已知问题,无法防范零日攻击;对于非依赖包管理的项目(如直接下载二进制文件)不适用。
核心特点
与npm audit、snyk等工具相比,本Skill不仅检查已知漏洞,还关注lockfile漂移和制品完整性,覆盖更全面的供应链安全维度。
注意事项
不适用于非依赖包管理的项目(如直接下载二进制文件),且无法检测未公开的恶意依赖。
常见问题
能检测哪些语言的依赖?
支持npm、pip、maven等主流包管理器,后续会扩展更多生态。
和Dependabot有什么区别?
Dependabot只更新依赖版本,本Skill审计lockfile一致性、制品完整性,并检测已知恶意版本。
给 AI 助手的安装指引
如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:
请访问 https://321skill.com/skills/supply-chain-advisory-x-6/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。
AI 可直接读取的原始 Markdown 地址:/skills/supply-chain-advisory-x-6/raw/index.md(查看排版版本)