组件漏洞扫描Skill
适用场景
研发阶段核查第三方依赖安全状态,防止引入已知 CVE 漏洞组件。
执行步骤
- 导出依赖清单:精确版本(锁文件为准,不用声明文件)。
- 选工具扫描:OSV-Scanner / Trivy / Snyk / Dependabot / pip-audit / npm audit 等,按生态选。
- 比对漏洞库:获取每个依赖的 CVE/GHSA 列表与 CVSS 评分。
- 判断可利用性:漏洞是否在攻击面上(直接依赖/间接依赖/是否触达漏洞代码路径)。
- 输出升级方案:修复版本、升级路径、兼容性风险、临时缓解措施(WAF/禁用组件)。
规范要点
- 以锁文件为准:间接依赖(传递依赖)也必须扫,大多数漏洞在间接依赖里。
- CVSS 评分是参考不是结论:高危评分但不可达的漏洞降级处理,需写明理由。
- 升级有兼容风险时给「升级 + 兼容验证」或「缓解措施」两个选项,禁止只喊升级。
- 漏洞结论附编号(CVE-XXXX-XXXX)与来源,可复核。
输出模板
## 依赖漏洞清单
| 依赖 | 当前版本 | CVE | CVSS | 可达性 | 级别 | 修复方案 |
自检清单
- 基于锁文件扫描(含传递依赖)
- 每条漏洞附 CVE 编号
- 可达性已评估
- 修复方案含兼容性评估