核心用法
agent-bom-vulnerability-intel 是一款面向软件供应链安全的漏洞情报聚合分析技能,通过统一接口整合 OSV.dev、GitHub Security Advisories (GHSA)、NVD、EPSS 概率评分及 CISA KEV 已知利用漏洞等多源威胁数据库。用户可通过五种工作模式灵活调用:
- explain-only:预览查询边界,无实际外发请求
- check-package:单包快速漏洞筛查与修复版本查询
- scan-local:本地Agent配置或库存文件扫描
- offline-review:纯离线模式,保护敏感私有包名
- export:输出 SARIF/JSON 格式用于PR门禁或审计
典型调用示例:
agent-bom check flask==2.0.0 --ecosystem pypi agent-bom agents --inventory inventory.json --format sarif --output findings.sarif
显著优点
1. 多源情报聚合:自动关联 CVE/GHSA/OSV/PYSEC 别名,避免单点信息盲区
2. 数据边界可控:仅外发包标识符(名称、版本、生态/PURL),源码、配置、密钥零外泄
3. 零凭证门槛:基础查询无需任何API密钥,可选令牌仅用于提升速率限制
4. 标准化输出:统一证据模型,支持 SARIF、JSON 等审计友好格式
5. 离线能力:支持缓存数据本地分析,满足敏感环境合规要求
6. 供应链原生:深度支持 CycloneDX/SPDX SBOM 格式,适配现代DevSecOps流程
潜在局限
- 离线模式下覆盖度受限于本地漏洞数据库时效性
- 私有/内部包名若需外部查询存在信息泄露权衡
- 无法自动修复依赖,需人工触发补救工作流
- 未知或未解析版本视为覆盖缺口,非"干净"结论
适合人群
- DevSecOps工程师与软件供应链安全团队
- 开源治理与合规审计人员
- CI/CD流水线集成开发者(PR门禁场景)
- 需评估Agent依赖暴露面的AI系统运维方
常规风险
| 风险类别 | 说明 |
|---------|------|
| 数据外发 | 包标识符发送至公共咨询数据库(OSV/GHSA/NVD等),虽不含敏感内容但存在元数据暴露 |
| 误报/漏报 | 多源别名映射可能遗漏,EPSS概率为预测值非确定性利用证据 |
| 离线偏差 | 缓存数据时效性导致新披露漏洞未覆盖 |
| 凭证管理 | 虽设计为可选,但用户误配置可能意外暴露 NVD_API_KEY/GITHUB_TOKEN |
工具已通过显式数据边界设计、凭证隔离策略及多种运行模式,将上述风险控制在可接受范围。