核心用法
cve-scan 是一款面向软件供应链安全的漏洞扫描技能,通过解析软件物料清单(SBOM)文件,匹配国家漏洞数据库(NVD)中的已知CVE记录,快速识别依赖组件中的安全风险。
该技能基于 Expanso Edge 平台运行,支持两种部署模式:
- CLI Pipeline:通过标准输入接收 SBOM 数据,适合本地脚本集成
- MCP Pipeline:作为 Model Context Protocol 服务器运行,支持与 AI 工具链联动
部署方式灵活,既可本地执行,也可通过 expanso-cli 部署至 Expanso Cloud 实现云端扫描。
显著优点
- 自动化集成:与 CI/CD 流水线无缝衔接,可在构建阶段自动触发漏洞检测
- 标准化输入:支持 SPDX、CycloneDX 等主流 SBOM 格式,兼容性强
- 双模运行:CLI 模式适合自动化脚本,MCP 模式便于 AI 辅助安全分析
- 云端扩展:支持一键部署至 Expanso Cloud,实现分布式扫描能力
潜在缺点与局限性
- 依赖 Expanso 生态:必须安装
expanso-edge二进制文件,增加了环境配置成本 - 无内置漏洞数据库:需联网查询外部 CVE 数据源,离线场景受限
- SBOM 质量依赖:扫描准确性完全取决于输入 SBOM 的完整性和准确性
- 范围限定:仅覆盖已知 CVE,无法检测零日漏洞或自定义漏洞
适合人群
- DevSecOps 工程师及安全运维团队
- 需要满足合规审计要求的企业开发者
- 开源软件维护者及供应链安全研究者
常规风险
- 数据外泄风险:SBOM 包含详细的依赖信息,上传至云端可能暴露技术栈细节
- 误报与漏报:CVE 匹配算法可能存在误报,需人工复核关键漏洞
- 供应链依赖:Expanso 平台或 CVE 数据源的服务中断将影响扫描可用性