SkillsScout
SECURITY-COMPLIANCE / 安全与合规

supply-chain-risk-auditor-trailofbits-skills

收录日期 2026-07-15·来源仓库 ↗·2026-07-22 修订
受欢迎程度
9
可用程度与相关性
8
安全性
9
8.7SCOUT SCORE

一、基本信息

项目 内容 数据来源
正式名称 supply-chain-risk-auditor(合集仓库子技能,完整标识见下) 合集仓库子目录名
所属合集仓库 trailofbits/skills(Trail of Bits Skills Marketplace,官方安全技能市场) GitHub API
作者/维护者 Spencer Michaels(Trail of Bits) 插件 plugin.json
来源链接 https://github.com/trailofbits/skills/tree/main/plugins/supply-chain-risk-auditor
许可证 CC-BY-SA-4.0(署名-相同方式共享,仓库根目录 LICENSE 确认) GitHub API
合集仓库整体 Stars/Forks 6,125 / 540(:该数字属整个合集仓库,不代表本技能自身热度,仅供了解所属市场规模) GitHub API
该技能自身活跃度 触及该插件目录的最近一次提交为 2026-06-05(marketplace 批量元数据更新,含本技能) GitHub API(按路径过滤提交历史)
插件版本 v1.0.1 plugin.json
安装方式 Claude Code / Codex 插件市场一条命令安装(见第十章) 官方 README

二、功能介绍与亮点

supply-chain-risk-auditor 让 Agent 系统性审查一个项目全部直接依赖的供应链风险,产出结构化报告,而不是简单罗列“有哪些依赖”。核心能力:

三、适用场景

固定分类:安全与合规

适用于安全工程师/AppSec 团队在正式渗透测试或代码审计前,快速摸清目标项目的依赖攻击面;开源维护者定期自查项目依赖健康度,提前替换掉有停更/失联风险的库;企业在引入新第三方库前,用它做一次轻量供应链尽调。不适用于源码级 CVE/凭据扫描或运行时依赖分析(SKILL.md 明确排除,应配合 npm audit / pip-audit 等专用工具)。

四、跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 官方安装方式即 Claude Code 插件市场机制(.claude-plugin/plugin.json + /plugin install),SKILL.md 遵循 Claude Agent Skills 标准格式
Codex 原生支持 仓库根 README 明确写明“Codex supports Claude plugin marketplaces directly”,并给出 codex plugin marketplace add 专用安装命令(已抓取原文验证)
OpenClaw 未验证 已抓取材料未提及 OpenClaw 支持,未为此单独搜索
Hermes Agent 未验证 已抓取材料未提及 Hermes 支持

五、推荐理由

多数初中级用户引入新依赖时,凭感觉判断“这个库是不是靠谱”——看看 Star 数、扫一眼最近提交,很难系统化。supply-chain-risk-auditor 把 Trail of Bits 安全工程师尽调依赖时的判断标准(维护者结构、停更迹象、历史 CVE、危险特性、安全联系方式)固化成可执行流程,并用 gh CLI 取真实数据而非让模型臆测,输出一份可直接用于评审会的风险报告。对已在用 Claude Code/Codex 但从未系统做过依赖尽调的用户,这是补齐“引入新依赖前该查什么”这一空白的现成工具,且由业界公认的安全审计机构官方维护,可信度有保障。

六、评分

维度 分数 说明
受欢迎程度 9 所属市场由 Trail of Bits(一线安全研究机构)官方出品持续维护;本技能被安全周刊 tl;dr sec(#318)与其他 9 个新技能一并点名报道;WebSearch 观察到该市场在 tl;dr sec、VoltAgent 的 awesome-agent-skills(1000+ 技能收录列表)、skillsovermcp.com、agentskill.sh、llmbase.ai 等至少 5 个独立平台被收录/讨论。合集仓库的 6,125 Stars 属整个市场,不代表本技能自身热度
可用性 8 插件本身一条命令通过 Claude Code/Codex 插件市场安装;前置依赖为用户本机已登录的 gh CLI(GitHub 官方工具,非本技能新增的付费依赖);SKILL.md 结构清晰(When to Use / When NOT to Use / 分步 Workflow / 风险判据逐条说明),近 1 个月内仍有提交,维护活跃
安全性 9 见下方安全检查清单
综合评分 8.67 三项均值

安全检查清单

检查项 结果
① Shell 命令与权限范围 allowed-tools 声明 Read/Write/Bash/Glob/Grep;Bash 用途限定于调用 gh 查询依赖仓库公开信息与生成本地报告文件,范围清晰可审计
② 运行时联网外发 仅通过 gh 调用 GitHub 官方 API 查询依赖项目的公开数据(Star、Issue、提交记录等),未发现向第三方端点外发数据
③ API Key/凭据 不新增任何凭据,复用用户本机已有的 gh 登录态;若未安装则提示用户自行安装,不代为处理凭据
④ 可疑指令排查 已完整抓取并逐段阅读 SKILL.md 全文及插件 README,未发现 prompt injection 或隐藏指令迹象
⑤ 作者/组织信誉 Trail of Bits——知名安全研究与审计公司,插件作者具名(Spencer Michaels)
⑥ License CC-BY-SA-4.0,仓库根目录 LICENSE 明确声明;提示:该协议衍生分发需遵守“相同方式共享”条款,与常见的 MIT/Apache-2.0 有差异
⑦ 最近维护 该目录最近一次提交为 2026-06-05,市场仓库整体最近推送为 2026-07-07,维护活跃

未给满分 10 分的原因:存在 Bash 执行能力(虽范围明确可审计)且依赖用户本机 gh 登录态,未达到“纯提示词无代码执行”的最高档;综合评估定为 9 分(“有代码执行但范围明确、可审计;无外联或外联目标透明;License 清晰”档位上限)。

七、跟同类 Skills 相比的优势

trailofbits/skills 市场内其他安全类技能与本技能的定位差异:

对比对象 定位 与本 skill 的差异
constant-time-analysis(同市场) 检测密码学代码中的编译器诱发时序侧信道 面向密码学/编译器底层专家,曾促成 RustCrypto/signatures 修复真实漏洞,但受众窄;本 skill 面向所有引入第三方依赖的项目,受众更广
building-secure-contracts(同市场) 六条公链的智能合约安全扫描工具箱 仅服务 Web3 合约审计场景;本 skill 是通用软件工程场景,适用面更宽
zeroize-audit(同市场) 检测 C/C++/Rust 中密钥内存清零缺失 面向系统/密码学工程师的内存安全细分问题;本 skill 关注的是“要不要引入/替换这个依赖”的决策层问题,两者互补
static-analysis-trailofbits-skills(同市场) 整合 CodeQL/Semgrep 跑规则化代码扫描 扫的是自己写的代码;本 skill 审查的是引入的第三方依赖,二者可组合覆盖“自研代码 + 引入依赖”两端风险
claude-code-owasp OWASP Top10/ASVS 标准速查参考文档 纯只读检查清单,不针对具体依赖给出个性化风险判断;本 skill 会对项目实际依赖逐个取数、逐个判定并给替代建议

核心差异化:同市场的安全类技能普遍聚焦“审计自己的代码”或密码学/合约等专精细分领域,本 skill 是其中唯一系统化回答“我引入的第三方依赖本身安不安全”这一几乎所有项目都会遇到的通用问题的方案。

八、用户评价

该技能目前尚无针对它本身的独立第一人称用户评价,可查到的只有专业安全媒体报道与官方发布记录:安全周刊 tl;dr sec 第 318 期原文确认 Trail of Bits“10 new skills”发布批次中点名列出了 supply-chain-risk-auditor;Trail of Bits CEO Dan Guido 在 awesome-claude-code issue #486 中推荐了整个技能市场,但未点名本技能。

九、其他补充

该插件与同市场的 static-analysis、differential-review、agentic-actions-auditor 等均可组合使用,覆盖“审代码—审依赖—审 CI workflow”的完整链路。仓库同时维护面向 Claude Code 的 .claude-plugin/plugin.json 与面向 Codex 的兼容元数据,二者共用同一份 marketplace 清单。

十、安装使用方式

Claude Code 插件市场(推荐):

/plugin marketplace add trailofbits/skills
/plugin install trailofbits/skills/plugins/supply-chain-risk-auditor

Codex:

codex plugin marketplace add trailofbits/skills
codex plugin add supply-chain-risk-auditor@trailofbits

安装后注意事项: 插件本身安装无需重启;使用前需确保本机已安装并登录 GitHub 官方 gh CLI(gh auth status 验证)。就绪后直接对 Agent 说“审计这个项目的依赖供应链风险”,技能会自动枚举直接依赖、逐项核对六条风险判据,并在工作目录生成 .supply-chain-risk-auditor/results.md 风险报告。

十一、注意事项