Install
openclaw skills install @thcjp/agent-bom-vulnerability-intelopenclaw skills install @thcjp/agent-bom-vulnerability-intel| 能力 | 免费版 | 付费版 |
|---|---|---|
| 基础功能 | 支持 | 支持 |
| 深度漏洞扫描与CVE关联 | 不支持 | 支持 |
| 安全基线合规审计 | 不支持 | 支持 |
| 批量资产风险评分 | 不支持 | 支持 |
| 威胁情报实时订阅与告警 | 不支持 | 支持 |
详细的输入输出格式请参考下方章节说明。
| 场景 | 输入 | 输出 |
|---|---|---|
| SBOM分析 | 软件物料清单(SBOM)文件或包名 | 依赖漏洞报告和风险评级 |
| 包依赖扫描 | npm/pip/maven包名及版本 | 已知CVE漏洞和修复建议 |
| Agent依赖审查 | Agent配置和依赖列表 | Agent供应链安全评估报告 |
不适用于:手动漏洞利用和渗透测试场景
| 参数名 | 类型 | 必填 | 说明 |
|---|---|---|---|
| package_name | string | 是 | 待检查的软件包名称, 如: lodash@4.17.21 |
| scan_depth | string | 否 | 扫描深度, 可选: shallow/deep/full, 默认: deep |
{
"success": true,
"data": {
"overall_grade": "A",
"total_score": 92,
"max_score": 100,
"summary": "处理完成",
"details": [
{
"item": "代码风格",
"status": "pass",
"score": 95,
"comment": "符合规范"
},
{
"item": "安全合规",
"status": "warn",
"score": 80,
"comment": "符合规范"
}
],
"improvements": [
{
"priority": "high",
"suggestion": "建议优化",
"expected_gain": "+5分"
},
{
"priority": "medium",
"suggestion": "建议优化",
"expected_gain": "+3分"
}
]
},
"error": null
}
| 依赖项 | 类型 | 是否必需 | 获取方式 |
|---|---|---|---|
| LLM API | API | 必需 | 由Agent内置LLM提供 |
API Key配置方式:
export API_KEY="${API_KEY:?请设置环境变量}"
配置后需重启会话或开启新终端生效。API Key应妥善保管,避免泄露到版本控制系统.
A: 请参考使用流程和依赖说明章节,确保运行环境满足要求后调用本技能。
| 错误场景 | 原因 | 处理方式 |
|---|---|---|
| LLM响应超时或无响应 | 网络延迟或模型负载过高 | 请求重试;确认Agent平台LLM服务正常 |
| 输入内容格式不正确 | 用户输入不符合skill预期格式 | 检查输入是否符合skill使用说明中的格式要求,参考示例章节 |
| 执行结果与预期不符 | 指令描述不够明确或上下文不足 | 提供更详细的指令描述,补充必要的上下文信息 |
| 命令执行失败 | 运行环境不满足要求或权限不足 | 确认运行环境符合依赖说明中的要求;检查命令权限设置 |
| 操作步骤 | 手动耗时 | 自动化耗时 | 时间节约 | 准确率提升 |
|---|---|---|---|---|
| 漏洞扫描 | 10小时/项目 | 30分钟/项目 | 9小时30分钟 | 10% |
| 漏洞验证 | 1小时/漏洞 | 15分钟/漏洞 | 45分钟 | 5% |
| 安全基线检查 | 1天/项目 | 2小时/项目 | 23小时 | 15% |
| 依赖关系分析 | 2天/项目 | 4小时/项目 | 47小时 | 20% |
| 风险报告生成 | 3天/项目 | 1小时/项目 | 88小时 | 30% |
| 对比维度 | 本技能 | 手动操作 | Python脚本 | 专业软件 |
|---|---|---|---|---|
| 扫描速度 | 高速 | 较慢 | 较快 | 非常快 |
| 精确度 | 高 | 低 | 中 | 非常高 |
| 用户界面 | 直观 | 繁琐 | 无 | 专业 |
| 适应性 | 强 | 弱 | 一般 | 强 |
| 成本 | 低 | 高 | 中 | 高 |
| 痛点 | 描述 | 影响范围 | 解决方案 | 量化效果 |
|---|---|---|---|---|
| 手动漏洞检测 | 需要大量时间和人力资源,效率低 | 供应链安全风险增加 | 自动化检测,提高效率 | 时间节约50% |
| 漏洞识别困难 | 漏洞识别复杂,需要专业知识 | 安全风险难以发现 | 简化漏洞识别流程,降低门槛 | 准确率提升10% |
| 风险评估复杂 | 风险评估复杂,难以量化 | 风险控制困难 | 自动化风险评估,量化风险 | 准确率提升20% |
A: Agent Bom Vulnerabil通过分析软件包、SBOM和依赖关系,与OSV和GitHub Advisory数据库进行比对,自动识别潜在的安全漏洞。
A: 付费版提供了深度漏洞扫描、安全基线合规审计、批量资产风险评分和威胁情报实时订阅与告警等功能,而免费版仅提供基础功能。
A: Agent Bom Vulnerabil支持多种常见的软件包格式,包括npm、pip和maven等。
A: Agent Bom Vulnerabil通过与OSV和GitHub Advisory数据库的实时更新,确保漏洞信息的准确性和时效性。
A: Agent Bom Vulnerabil适用于任何规模的企业,尤其是那些对供应链安全有高要求的组织。
| 错误现象 | 可能原因 | 诊断步骤 | 解决方案 |
|---|---|---|---|
| 扫描结果为空 | 数据源连接失败 | 检查网络连接和API Key | 确保网络连接正常,API Key配置正确 |
| 扫描速度慢 | 系统资源不足 | 检查系统资源使用情况 | 优化系统配置,释放资源 |
| 扫描结果不准确 | 漏洞数据库过时 | 检查漏洞数据库更新情况 | 确保漏洞数据库是最新的 |
| 扫描失败 | 权限不足 | 检查执行权限 | 确保Agent Bom Vulnerabil有足够的执行权限 |
| 边界场景 | 描述 | 处理方式 | 注意事项 |
|---|---|---|---|
| 输入数据为空 | 用户未提供package_name参数,导致技能无法执行扫描 | 技能返回错误信息,提示用户必须提供软件包名称 | 确保在技能文档中明确指出package_name是必填参数 |
| 输入数据过大 | 用户提供的package_name参数长度超过系统处理限制 | 技能自动截断输入数据,并返回警告信息,提示用户数据过大 | 建议在技能文档中说明最大输入长度限制,并建议用户拆分大数据包 |
| 网络不可用 | 技能尝试访问LLM API时遇到网络问题 | 技能返回网络错误信息,并建议用户检查网络连接 | 技能文档中应包含网络故障排查指南 |
| API配额耗尽 | 技能调用LLM API时达到配额限制 | 技能返回配额错误信息,并建议用户等待或联系支持 | 技能文档中应说明API配额限制,并提供配额增加途径 |
| 输入含特殊字符 | 用户输入包含可能导致安全问题的特殊字符 | 技能对输入进行过滤,移除或转义特殊字符 | 技能文档中应说明支持的字符集,并警告用户避免使用特殊字符 |
| 并发请求过多 | 同时有大量请求调用技能 | 技能实施队列管理,按顺序处理请求 | 技能文档中应说明并发处理策略,并建议用户避免同时大量调用 |
| 风险项 | 等级 | 防护措施 | 验证方法 |
|---|---|---|---|
| API密钥泄露 | 高 | 使用环境变量,禁止硬编码 | 定期审计代码库,确保无密钥硬编码 |
| 输入注入攻击 | 中 | 对输入参数进行转义和验证 | 定期进行安全测试,包括SQL注入和XSS测试 |
| 输出内容不当 | 中 | 生成内容需人工审核 | 建立内容审核流程,并定期回顾审核标准 |
| 依赖漏洞 | 中 | 定期更新依赖版本 | 使用自动化工具扫描依赖库,确保及时更新 |
| 并发冲突 | 低 | 使用锁机制保护共享资源 | 定期进行压力测试,确保系统在高并发下稳定运行 |
| 资源耗尽 | 低 | 设置超时和重试上限 | 监控系统资源使用情况,设置合理的超时和重试策略 |
针对智能体漏洞使用中可能遇到的常见问题,提供以下排查方案:
| 错误类型 | 原因分析 | 解决方案 |
|---|---|---|
| API认证失败(401) | API密钥错误或过期 | 检查密钥配置,重新生成token |
| 接口限流(429) | 请求频率超出限制 | 降低调用频率,启用重试退避策略 |
| 响应超时(504) | 网络延迟或服务端负载过高 | 增加超时阈值,检查网络连接 |
| 文件不存在 | 路径错误或文件未创建 | 检查路径拼写,确认文件已生成 |
| 文件格式不支持 | 扩展名不在支持列表中 | 转换为支持的格式后重试 |
| 权限不足 | 当前用户无读写权限 | 检查文件权限,以管理员身份运行 |
| 命令执行失败 | 参数错误或环境依赖缺失 | 检查命令语法,确认依赖已安装 |
| 进程超时 | 命令执行时间过长 | 增加超时设置,优化命令参数 |
| 网络连接失败 | DNS解析失败或防火墙拦截 | 检查网络配置,确认代理设置 |