组件漏洞扫描Skill

第三方依赖组件漏洞的扫描流程(CVE比对、版本核查、修复升级)。当需要核查项目依赖是否存在已知漏洞时使用。

Sky-Cube fffbfdd 1.4 KB Updated

File contents

组件漏洞扫描Skill

适用场景

研发阶段核查第三方依赖安全状态,防止引入已知 CVE 漏洞组件。

执行步骤

  1. 导出依赖清单:精确版本(锁文件为准,不用声明文件)。
  2. 选工具扫描:OSV-Scanner / Trivy / Snyk / Dependabot / pip-audit / npm audit 等,按生态选。
  3. 比对漏洞库:获取每个依赖的 CVE/GHSA 列表与 CVSS 评分。
  4. 判断可利用性:漏洞是否在攻击面上(直接依赖/间接依赖/是否触达漏洞代码路径)。
  5. 输出升级方案:修复版本、升级路径、兼容性风险、临时缓解措施(WAF/禁用组件)。

规范要点

  • 以锁文件为准:间接依赖(传递依赖)也必须扫,大多数漏洞在间接依赖里。
  • CVSS 评分是参考不是结论:高危评分但不可达的漏洞降级处理,需写明理由。
  • 升级有兼容风险时给「升级 + 兼容验证」或「缓解措施」两个选项,禁止只喊升级。
  • 漏洞结论附编号(CVE-XXXX-XXXX)与来源,可复核。

输出模板

## 依赖漏洞清单
| 依赖 | 当前版本 | CVE | CVSS | 可达性 | 级别 | 修复方案 |

自检清单

  • 基于锁文件扫描(含传递依赖)
  • 每条漏洞附 CVE 编号
  • 可达性已评估
  • 修复方案含兼容性评估

Sky-Cube/fullflow-dev-agent/tree/main/.claude/skills/dependency-scan commit fffbfdd71a

Frequently asked questions

npx skillmds@latest add sky-cube/skill-15