使用 agent-bom 检查包、SBOM、库存和代理依赖的暴露,针对OSV、GitHub 安全公告、NVD、EPSS 和 CISA KEV,明确...
代理 - bom - vulnerability - intel. 使用这种技能来通过 angent - bom 的现有扫描仪和犬类证据模型来回答弱点 - 智能是一项面向实际任务的技能,主要用于不要创建 OSV、 GHSA、 N 的 Official-off OSV 、 GHSA、 N 的 OSV 和 OSV。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。
若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;
涉及批量任务时,还应保存进度,避免中断后重复操作。该技能适合用于一次性任务,也可以接入自动化工作流,与其他技能或上层代理配合完成更完整的业务链路;在组合使用时,应明确每一步的输入输出关系,并避免不同步骤之间出现参数冲突。
使用此技能,通过 agent-bom 现有的扫描器与标准证据模型(canonical evidence model)回答漏洞情报类问题。请勿在 agent 会话中临时构建 OSV、GHSA、NVD、EPSS 或 KEV 的独立客户端;所有请求必须经由 agent-bom 路由,以确保漏洞通告来源(advisory provenance)、别名映射、严重性判定门限(severity gates)、缓存行为、敏感信息脱敏(redaction)及输出模式(output schemas)保持一致。
优先选用能回答用户问题的最小化模式:
| 模式 | 适用场景 | 数据边界 |
|---|---|---|
explain-only |
用户仅需了解将执行哪些查询 | 不调用任何漏洞通告接口 |
check-package |
用户明确指定一个软件包名称/版本/生态体系(ecosystem) | 仅查询该软件包标识符(package identifier) |
scan-local |
用户希望获取本地 agent 或本地清单文件(inventory file)中的检测结果 | 先进行本地解析;后续漏洞通告查询仅基于提取出的软件包标识符 |
offline-review |
私有软件包名称不得离开当前运行环境 | 仅使用本地或已批准缓存的数据;需明确说明覆盖范围受限 |
export |
用户需要 PR 门禁(PR gate)、SARIF、JSON 或审计证据格式的输出 | 仅写入操作员(operator)指定的路径 |
NVD_API_KEY、GITHUB_TOKEN、软件包注册中心凭据、云平台凭据或任意环境变量值。当用户询问“哪些数据会离开我的环境?”时,请在执行任何操作前先行说明:
本次查询将向公共漏洞通告数据库发送软件包标识符(名称、版本、生态体系/PURL)及 CVE ID。不会发送源代码、原始配置、密钥、环境变量值、凭据或完整扫描报告。若私有软件包名称敏感,请改用 offline-review 模式。
agent-bom check flask==2.0.0 --ecosystem pypi
适用于快速初步研判(triage)和修复版本验证(fix-version checks)。若该软件包属于私有注册中心或内部项目,请先使用 explain-only 模式,并由操作员判断该标识符是否可对外查询。
agent-bom scan --inventory inventory.json --format json --output findings.json
适用于操作员拉取(operator-pull)适配器或发现类技能(discovery skill)已生成标准清单后的场景。该清单可在文件边界处终止;扫描动作本身是显式的操作员交接(operator handoff)。
agent-bom scan --inventory inventory.json --format sarif --output agent-bom.sarif
仅当用户明确需要 GitHub 代码扫描(code-scanning)或 AppSec 类 PR 门禁证据时,才使用 SARIF 格式。本地分析与审计追踪(audit trails)请始终使用 JSON 格式。
若禁止调用外部漏洞通告接口,请启用项目对应的离线模式(offline mode)或缓存批准模式(cache-approved mode),并清晰说明:当前覆盖范围取决于本地可用的漏洞数据库。切勿将“离线无结果”等同于“已通过最新 OSV/GHSA/NVD 查询确认安全”。