supply-chain-advisory

审计依赖供应链,检查坏版本、锁文件漂移和制品完整性

安装使用

复制下面这段提示词发给你的 AI(Claude / Cursor / TRAE / Codex / WorkBuddy 等),它会自动帮你完成安装:

帮我安装这个 AI Skill:supply-chain-advisory。
它的用途是:审计依赖供应链,检查坏版本、锁文件漂移和制品完整性
完整的 Skill 内容见:https://321skill.com/skills/supply-chain-advisory/raw/index.md
请读取该页面内容,如果是 SKILL.md 格式直接安装,如果是 README 提炼核心 prompt 后安装。

提示词包含完整的 Skill 内容链接,AI 读取后即可完成安装。你也可以 查看完整内容 确认无误。

使用示例

‘请审计当前目录下Node.js项目的依赖供应链。’ 它会扫描package.json和package-lock.json,检查依赖版本是否存在已知安全漏洞,并报告锁文件是否与node_modules中的实际安装版本一致。接着,你可以要求它‘生成一份详细的审计报告,并标记出高风险项’,它会提供一份包含问题描述、严重程度和建议修复版本的结构化报告。

介绍

该Skill专注于对软件项目的依赖供应链进行安全与合规性审计。它能自动扫描项目依赖项,识别已知的恶意或存在漏洞的版本,检查实际安装版本与锁文件(如package-lock.json)之间的差异(即锁文件漂移),并验证下载的依赖制品(如npm包、JAR文件)的完整性,防止供应链攻击。

使用时,您只需在AI对话中提供项目路径或相关配置文件,该Skill便会调用其底层工具链对依赖树进行分析。它会生成详细的审计报告,列出有风险的依赖、版本不一致问题以及完整性校验失败的项目,帮助您快速定位潜在威胁。

它非常适合需要维护项目安全性的开发人员、运维工程师和负责代码合规审查的测试工程师。对于任何使用外部依赖包(如Node.js、Python、Java项目)的团队,该Skill都是保障软件供应链安全的重要工具。

建议将此Skill集成到CI/CD流程中,作为代码合并或构建前的自动检查环节。对于开源组件较多的项目,应定期运行审计。请注意,审计结果的准确性依赖于其背后漏洞数据库的时效性,对于极度敏感或定制化依赖,可能需要辅以人工审查。

核心特点

它不仅检查已知漏洞(CVE),还专门检测锁文件漂移这一常见但易被忽略的配置安全问题,并能验证依赖制品的完整性,提供了从版本、配置到二进制文件的全链条审计能力。

注意事项

不适合审计完全由内部私有、不对外发布的依赖项构成的封闭项目,或依赖关系极为特殊、不在公共漏洞数据库覆盖范围内的场景。

常见问题

这个Skill能检查哪些语言的依赖?

主要支持Node.js (npm/yarn)、Python (pip)、Java (Maven/Gradle) 等常见生态系统的依赖管理。

锁文件漂移为什么是安全问题?

锁文件漂移意味着实际安装的依赖版本与锁文件中记录的版本不一致,可能导致未经测试或有漏洞的依赖被引入生产环境,破坏构建的可重复性与安全性。

给 AI 助手的安装指引

如果你的 AI 编程助手(Claude Code、Cursor、TRAE 等)能看到这个页面,把下面这段发给它即可自动完成安装:

请访问 https://321skill.com/skills/supply-chain-advisory/raw/index.md 读取 supply-chain-advisory 的原始 Skill 定义(Markdown 格式),按其中说明在我的环境里完成安装和配置。