supply-chain-advisory

审计依赖供应链,发现坏版本、锁文件漂移和制品完整性问题

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计依赖供应链,发现坏版本、锁文件漂移和制品完整性问题
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory-x/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘请审计当前项目的依赖供应链。’ 它会要求你提供package.json和锁文件,然后分析并报告是否存在已知的坏版本、锁文件是否与实际安装版本一致,以及下载的包哈希值是否与注册中心匹配,最终给出风险清单和修复建议。

介绍

该技能专注于解决软件开发中依赖管理的核心安全问题。它能够深入审计项目的依赖供应链,识别出已知的坏版本、锁文件(如package-lock.json)与实际安装版本之间的不一致(锁文件漂移),以及验证依赖制品的完整性,防止因供应链攻击或意外篡改引入的安全风险。

使用时,你需要提供项目的依赖声明文件(如package.json)和对应的锁文件。该技能会分析这些文件,并与可信源(如官方包仓库、安全数据库)进行比对,最终生成一份详细的审计报告,列出所有发现的问题,包括易受攻击的版本、版本不匹配以及哈希值校验失败的包。

它非常适合任何需要管理复杂依赖关系的开发者,特别是前端开发、后端开发、全栈开发和运维工程师。在持续集成/持续部署(CI/CD)流程中集成此技能,可以自动化安全检查,确保每次构建都基于安全、一致的依赖环境。

建议将此技能作为项目开发流程中的强制性检查环节,尤其是在发布前或合并代码前。需要注意的是,审计结果依赖于外部安全数据库的更新速度和准确性,对于私有或内部依赖包,其检测能力可能有限,需要结合内部安全策略进行补充验证。

核心特点

与仅检查已知漏洞(CVE)的工具不同,它同时关注锁文件漂移和制品完整性,从供应链的多个环节(版本选择、锁定、下载)进行综合审计,能发现因依赖安装过程被篡改或锁文件未及时更新导致的潜在风险。

注意事项

对于未在公共安全数据库中收录的私有包或内部依赖,其安全风险和完整性验证能力有限。

常见问题

这个技能和npm audit有什么区别?

npm audit主要检查已知安全漏洞(CVE),而本技能额外审计锁文件漂移和依赖包哈希完整性,覆盖更广的供应链风险。

它能检测哪些语言的依赖?

主要针对Node.js生态(npm/yarn/pnpm),其原理可扩展至其他有锁文件和制品完整性检查机制的包管理器(如Cargo.lock)。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory-x/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。