Supply Chain Threat Awareness

Supply chain threat posture assessment for projects and packages. Use when reviewing a project's .github/workflows/*.yml, package.json, pyproject.toml, requirements.txt, pixi.toml, or lockfiles for exposure to active 2025–2026 campaigns. Covers Shai-Hulud (500+ npm packages), TeamPCP (Trivy, Checkmarx, LiteLLM, Bitwarden CLI, SAP CAP via tag hijacking), axios (100M weekly downloads), and LiteLLM .pth persistence — all attack patterns CVE scanners miss.

uw-ssec 95554c4 6 files · 12.3 KB Updated

File contents

uw-ssec/rse-plugins/tree/main/plugins/supply-chain-security/skills/supply-chain-threat-awareness commit 95554c4b52

Frequently asked questions

npx skillmds@latest add uw-ssec/supply-chain-threat-awareness