agent-bom vulnerability intel

Polar Sponsor
爱发电 赞助
.NET 9.0

使用 agent-bom 检查包、SBOM、库存和代理依赖的暴露,针对OSV、GitHub 安全公告、NVD、EPSS 和 CISA KEV,明确...

代理 - bom - vulnerability - intel. 使用这种技能来通过 angent - bom 的现有扫描仪和犬类证据模型来回答弱点 - 智能

功能概述

代理 - bom - vulnerability - intel. 使用这种技能来通过 angent - bom 的现有扫描仪和犬类证据模型来回答弱点 - 智能是一项面向实际任务的技能,主要用于不要创建 OSV、 GHSA、 N 的 Official-off OSV 、 GHSA、 N 的 OSV 和 OSV。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。

核心要点

  • 使用时应结合输入条件选择合适的执行方式,核对必要参数、依赖环境与输出内容,并按原始要求处理异常情况。
  • 从功能定位来看,该技能强调把分散的操作要求整理成清晰、可复用的处理流程,使用户能够围绕既定目标快速准备输入、选择执行方式并获得结构化结果。
  • 实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;

使用与执行

若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;

结果检查与注意事项

涉及批量任务时,还应保存进度,避免中断后重复操作。该技能适合用于一次性任务,也可以接入自动化工作流,与其他技能或上层代理配合完成更完整的业务链路;在组合使用时,应明确每一步的输入输出关系,并避免不同步骤之间出现参数冲突。

agent-bom-vulnerability-intel

使用此技能,通过 agent-bom 现有的扫描器与标准证据模型(canonical evidence model)回答漏洞情报类问题。请勿在 agent 会话中临时构建 OSV、GHSA、NVD、EPSS 或 KEV 的独立客户端;所有请求必须经由 agent-bom 路由,以确保漏洞通告来源(advisory provenance)、别名映射、严重性判定门限(severity gates)、缓存行为、敏感信息脱敏(redaction)及输出模式(output schemas)保持一致。

运行模式(Modes)

优先选用能回答用户问题的最小化模式:

模式 适用场景 数据边界
explain-only 用户仅需了解将执行哪些查询 不调用任何漏洞通告接口
check-package 用户明确指定一个软件包名称/版本/生态体系(ecosystem) 仅查询该软件包标识符(package identifier)
scan-local 用户希望获取本地 agent 或本地清单文件(inventory file)中的检测结果 先进行本地解析;后续漏洞通告查询仅基于提取出的软件包标识符
offline-review 私有软件包名称不得离开当前运行环境 仅使用本地或已批准缓存的数据;需明确说明覆盖范围受限
export 用户需要 PR 门禁(PR gate)、SARIF、JSON 或审计证据格式的输出 仅写入操作员(operator)指定的路径

安全约束(Guardrails)

  • 在扫描广泛文件系统路径或本地 agent 配置前,须主动征得用户确认。
  • 禁止粘贴或泄露 NVD_API_KEYGITHUB_TOKEN、软件包注册中心凭据、云平台凭据或任意环境变量值。
  • 禁止向漏洞通告服务提供商发送完整源码文件、锁文件(lockfiles)、配置内容、密钥(secrets)或完整扫描报告。agent-bom 始终优先提取软件包标识符后再发起查询。
  • 将未知版本或无法解析的版本视作覆盖缺口(coverage gap),而非“无漏洞”的确定结论。
  • 保留漏洞通告来源信息。禁止将 OSV、GHSA、NVD、EPSS 和 KEV 的严重性评估合并为单一未标注的严重性等级。
  • 除非用户明确要求执行修复工作流(remediation workflow),否则不得修改依赖关系或自动安装补丁。

典型工作流(Workflows)

说明数据边界(Explain the Boundary)

当用户询问“哪些数据会离开我的环境?”时,请在执行任何操作前先行说明:

本次查询将向公共漏洞通告数据库发送软件包标识符(名称、版本、生态体系/PURL)及 CVE ID。不会发送源代码、原始配置、密钥、环境变量值、凭据或完整扫描报告。若私有软件包名称敏感,请改用 offline-review 模式。

检查单个软件包(Check One Package)

agent-bom check flask==2.0.0 --ecosystem pypi

适用于快速初步研判(triage)和修复版本验证(fix-version checks)。若该软件包属于私有注册中心或内部项目,请先使用 explain-only 模式,并由操作员判断该标识符是否可对外查询。

扫描标准清单(Scan a Canonical Inventory)

agent-bom scan --inventory inventory.json --format json --output findings.json

适用于操作员拉取(operator-pull)适配器或发现类技能(discovery skill)已生成标准清单后的场景。该清单可在文件边界处终止;扫描动作本身是显式的操作员交接(operator handoff)。

导出用于 PR 门禁(Export for a PR Gate)

agent-bom scan --inventory inventory.json --format sarif --output agent-bom.sarif

仅当用户明确需要 GitHub 代码扫描(code-scanning)或 AppSec 类 PR 门禁证据时,才使用 SARIF 格式。本地分析与审计追踪(audit trails)请始终使用 JSON 格式。

离线审查(Offline Review)

若禁止调用外部漏洞通告接口,请启用项目对应的离线模式(offline mode)或缓存批准模式(cache-approved mode),并清晰说明:当前覆盖范围取决于本地可用的漏洞数据库。切勿将“离线无结果”等同于“已通过最新 OSV/GHSA/NVD 查询确认安全”。

输出规范(Output Rules)

  • 当存在时,统一展示 CVE / GHSA / PYSEC 等别名。
  • 若字段可用,须包含严重性来源(severity source)、修复版本(fix version)、EPSS 分数、KEV 状态、CWE 编号及完整的通告来源链(advisory source chain)。
  • 严格区分“未发现漏洞”(no vulnerabilities found)与“数据不足,无法评估”(not enough data to evaluate)。
  • 输出内容、日志、提示词(prompts)、SARIF 中的 location 字段以及所有导出报告中,均须排除原始凭据及含凭据的 URL。

相关专题

更多
Aionclaw智能助手介绍
Aionclaw智能助手介绍

本专题汇总了AionClaw(AI龙虾助手)的功能介绍与在线使用入口。AionClaw是杭州趣猿人工智能有限公司推出的桌面级AI智能体,能直接在电脑上读写文件、运行脚本、操作浏览器,自动交付Word、PPT、Excel等成品。

2026.09.20

0

13

AionClaw AI智能体与电脑自动化任务执行功能使用教程
AionClaw AI智能体与电脑自动化任务执行功能使用教程

AionClaw专题整理AI智能体与电脑自动化相关功能使用教程,涵盖安装部署、AI任务执行、Skills技能、文件处理、浏览器控制、电脑操作、持久记忆、聊天工具连接以及办公、编程和内容创作等功能,帮助用户快速掌握AionClaw的实际使用方法。

2026.09.20

0

15

AI视频生成软件推荐
AI视频生成软件推荐

本专题汇总了当前主流的AI视频生成软件推荐与排行榜单,涵盖seko、AniShort、剧云、Lovart、LiblibAI及立刻mv等热门工具。同时整理了各软件在文生视频、图生视频、时长限制、画质表现及免费额度等方面的差异对比,助您快速选对适合创作需求的AI视频生成工具。

2026.09.16

0

9

ai生成视频的工具免费版合集
ai生成视频的工具免费版合集

本专题汇总了当前免费AI生成视频工具的排行榜与推荐清单,涵盖seko、讯飞智作、AniShort及剧云、Lovart等多模型集成平台。同时整理了各工具的免费额度、输出时长、水印政策及适用场景差异,助您快速选择合适工具开启AI视频创作。

2026.09.16

0

10

Pandas时间序列分析与可视化报表
Pandas时间序列分析与可视化报表

本专题整理Pandas日期转换、时间索引、重采样、滚动窗口、时区处理、plot绘图、Styler表格样式和报表输出方法。

2026.09.16

0

23

Pandas数据筛选索引与清洗处理
Pandas数据筛选索引与清洗处理

本专题整理Pandas中的loc、iloc、条件筛选、query查询、缺失值处理、重复值删除、类型转换和字符串列清洗方法。

2026.09.16

0

25

Pandas数据读取导入与文件导出处理
Pandas数据读取导入与文件导出处理

本专题整理Pandas读取CSV、Excel、JSON、SQL、Parquet等文件的方法,以及to_csv、to_excel、to_sql和to_parquet等常用数据导出流程。

2026.09.16

0

27

GDB怎么设置断点
GDB怎么设置断点

本专题介绍GDB按照函数名、源代码行号和文件位置设置断点的方法,详细说明run、continue、next、step等命令的配合使用,帮助定位程序崩溃、逻辑异常及代码未按预期执行的问题。

2026.09.11

0

28

GDB怎么查看变量值
GDB怎么查看变量值

本专题介绍GDB调试过程中查看变量值的具体方法,涵盖局部变量、函数参数、数组、结构体和指针内容查询,同时整理变量持续显示、格式化输出及无法读取变量时的排查思路。

2026.09.11

0

22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
文心快码功能介绍
文心快码功能介绍

共0课时 | 0人学习

文心快码Agent使用手册
文心快码Agent使用手册

共0课时 | 0人学习

文心快码产品文档
文心快码产品文档

共0课时 | 0人学习