SkillsScout
SECURITY-COMPLIANCE / 安全与合规

manage-supply-chain-harness-harness-skills

收录日期 2026-07-26·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8SCOUT SCORE

1. 基本信息

项目 内容
名称 manage-supply-chain-harness-harness-skills
作者/维护者 Harness(harness 官方组织)
来源链接 https://github.com/harness/harness-skills/tree/main/skills/manage-supply-chain
许可证 Apache-2.0(GitHub API 获取,仓库级)
GitHub Stars / Forks 合集仓库整体 73 / 14(GitHub API 获取;该数字属整个 harness-skills 合集,不代表本技能自身热度,取证方式见第 7 章)
最新版本 SKILL.md 声明 version 1.0.0;子目录提交于 2026-05-22(GitHub API 获取)
安装方式 克隆仓库 + 配置 Harness MCP v2 Server(详见第 10 章)

2. 功能介绍与亮点

manage-supply-chain 用自然语言一次性完成软件供应链保障(SSCA)的整体配置——不像同仓库其他技能只负责给流水线插入某一个步骤,它覆盖从 SBOM 生成、Cosign 签名、SLSA 溯源等级,到 OPA 策略执行、仪表盘展示的完整闭环。

3. 适用场景

所属分类:安全与合规

适合已经在用 Harness CI/CD 平台、需要满足供应链安全合规要求(如落地 SLSA、生成 SBOM 清单、要求制品必须签名才能部署)的工程或安全团队:不必逐条记住 SBOM 格式、Cosign 签名类型、OPA 策略语法,用自然语言描述目标(如“给 payment-service 的构建生成 SBOM 并要求签名”)即可让 agent 给出具体配置。

4. 跨 Agent 兼容性

5. 推荐理由

把“给流水线配上 SBOM、签名、SLSA 溯源、供应链策略”这类原本需要工程师逐项查阅 Harness 文档、手写 OPA Rego 策略的合规配置工作,压缩成一次自然语言对话;同时把配置项对应到 NIST SSDF、EO 14028 等真实合规框架,帮助初中级用户理解每一步在满足什么要求,而不只是照做。

6. 评分

维度 分数 说明
受欢迎程度 7 Harness 官方出品,开发者文档站有专章介绍且未标注 Alpha;但本子技能自身仅 1 次提交,未见独立于官方渠道的第三方讨论
可用性 8 步骤清晰、含具体 MCP 调用示例与故障排查段落,并给出真实的性能开销数字;但需要已有 Harness 账号并配置 Harness MCP v2 Server + API Key,非零配置开箱即用
安全性 9 见下方检查清单
综合 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令与权限范围 不执行任意 shell 命令,全部通过 harness_list/harness_create 等 MCP 工具调用完成,动作范围限定在用户自己的 Harness 项目内
② 联网外发 仅通过用户自行配置的 Harness MCP v2 Server 与用户自己的 Harness 账号通信,未见其他外发目标
③ 凭据存储 依赖 Harness MCP Server 自身的 API Key 配置(写在 MCP 配置文件的环境变量里),技能正文不要求粘贴或落盘明文凭据
④ 可疑指令 抓取的 SKILL.md 全文未发现提示注入或隐蔽指令
⑤ 作者信誉 Harness 为知名商业 CI/CD 平台厂商,harness 为其官方 GitHub 组织
⑥ License Apache-2.0,明确(仓库级)
⑦ 维护时间 子目录提交于 2026-05-22,仓库整体最近一次提交为 2026-07-07,非弃置项目

7. 跟同类 Skills 相比的优势

方案 定位 差异
manage-supply-chain(本技能) 一站式配置 SBOM/签名/SLSA/策略,并给出仪表盘与合规映射 覆盖整条链路,一次对话确定目标合规等级即可落地
sign-artifact(同仓库姊妹技能) 只负责把 Cosign 签名步骤精确插入某条已有流水线的具体位置 聚焦单一步骤的 YAML 细节(如签名放在哪个 stage、是否上传 .sig),不涉及 SBOM 生成或策略层面
create-sbom(同仓库姊妹技能) 只负责把 SBOM 生成步骤插入某条已有流水线 同样是单步骤工具,不含签名、SLSA 或 OPA 策略配置
supply-chain-risk-auditor(Trail of Bits 出品) 对一个代码仓库的第三方依赖做静态尽调,标记单一维护者、久未更新、历史 CVE 等风险 分析对象是依赖库本身,产出一份风险评估报告;不生成 SBOM、不做签名,也不绑定任何 CI/CD 平台

8. 用户评价

该技能所在仓库目前仅有 Harness 内部工程师的提交与合并记录,第三方平台尚无独立的具名用户评价。

9. 其他补充

同仓库 “Security” 分组下还有 generate-slsa、enforce-slsa、enforce-sbom、verify-sign、exempt-vuln 等更细粒度的姊妹技能,需要精确控制某一个流水线步骤时可单独安装。

10. 安装使用方式

git clone https://github.com/harness/harness-skills.git
cd harness-skills
claude

~/.claude/settings.json 中加入 Harness MCP v2 Server 配置:

{
  "mcpServers": {
    "harness-mcp-v2": {
      "command": "npx",
      "args": ["-y", "harness-mcp-v2"],
      "env": { "HARNESS_API_KEY": "<your-api-key>" }
    }
  }
}

安装后无需重启;在对话中输入 /manage-supply-chain 并描述需求(如“给某服务的构建生成 SBOM 并要求部署前签名验证”)即可触发。

11. 注意事项