# 组件漏洞扫描Skill

> 第三方依赖组件漏洞的扫描流程(CVE比对、版本核查、修复升级)。当需要核查项目依赖是否存在已知漏洞时使用。

- Skill: `sky-cube/skill-15` (Agent Skill)
- Install (CLI): `npx skillmds@latest add sky-cube/skill-15`
- Raw SKILL.md: https://api.skillmd.com/api/skills/sky-cube/skill-15/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: Sky-Cube (https://skillmd.com/u/sky-cube)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/sky-cube/skill-15

---

# 组件漏洞扫描Skill

## 适用场景
研发阶段核查第三方依赖安全状态,防止引入已知 CVE 漏洞组件。

## 执行步骤
1. 导出依赖清单:精确版本(锁文件为准,不用声明文件)。
2. 选工具扫描:OSV-Scanner / Trivy / Snyk / Dependabot / pip-audit / npm audit 等,按生态选。
3. 比对漏洞库:获取每个依赖的 CVE/GHSA 列表与 CVSS 评分。
4. 判断可利用性:漏洞是否在攻击面上(直接依赖/间接依赖/是否触达漏洞代码路径)。
5. 输出升级方案:修复版本、升级路径、兼容性风险、临时缓解措施(WAF/禁用组件)。

## 规范要点
- 以锁文件为准:间接依赖(传递依赖)也必须扫,大多数漏洞在间接依赖里。
- CVSS 评分是参考不是结论:高危评分但不可达的漏洞降级处理,需写明理由。
- 升级有兼容风险时给「升级 + 兼容验证」或「缓解措施」两个选项,禁止只喊升级。
- 漏洞结论附编号(CVE-XXXX-XXXX)与来源,可复核。

## 输出模板
```
## 依赖漏洞清单
| 依赖 | 当前版本 | CVE | CVSS | 可达性 | 级别 | 修复方案 |
```

## 自检清单
- [ ] 基于锁文件扫描(含传递依赖)
- [ ] 每条漏洞附 CVE 编号
- [ ] 可达性已评估
- [ ] 修复方案含兼容性评估

