1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | manage-supply-chain-harness-harness-skills |
| 作者/维护者 | Harness(harness 官方组织) |
| 来源链接 | https://github.com/harness/harness-skills/tree/main/skills/manage-supply-chain |
| 许可证 | Apache-2.0(GitHub API 获取,仓库级) |
| GitHub Stars / Forks | 合集仓库整体 73 / 14(GitHub API 获取;该数字属整个 harness-skills 合集,不代表本技能自身热度,取证方式见第 7 章) |
| 最新版本 | SKILL.md 声明 version 1.0.0;子目录提交于 2026-05-22(GitHub API 获取) |
| 安装方式 | 克隆仓库 + 配置 Harness MCP v2 Server(详见第 10 章) |
2. 功能介绍与亮点
manage-supply-chain 用自然语言一次性完成软件供应链保障(SSCA)的整体配置——不像同仓库其他技能只负责给流水线插入某一个步骤,它覆盖从 SBOM 生成、Cosign 签名、SLSA 溯源等级,到 OPA 策略执行、仪表盘展示的完整闭环。
- 覆盖面广:一次对话内确定 SBOM 格式(CycloneDX/SPDX)、签名方式(Cosign keyless/KMS)、SLSA 目标等级,并直接给出可用的 OPA Rego 策略示例(如“制品必须签名”“必须挂载 SBOM”)
- 对齐真实合规框架:文档明确把配置项映射到 NIST SSDF、美国行政令 14028、SOC2 等已知合规标准,帮助用户理解为什么要做这些配置,而不只是照抄命令
- 给出真实成本提示:Performance Notes 注明 SBOM 生成约增加 10-30 秒构建时间、SLSA Level 3 需要 hermetic build 可能要求较大流水线改造,不是空泛承诺
- Harness 官方开发者文档站有专门章节介绍 Harness Skills 体系,manage-supply-chain 是其中被列出的 SSCA 能力入口,无内测/Alpha 标注
3. 适用场景
所属分类:安全与合规
适合已经在用 Harness CI/CD 平台、需要满足供应链安全合规要求(如落地 SLSA、生成 SBOM 清单、要求制品必须签名才能部署)的工程或安全团队:不必逐条记住 SBOM 格式、Cosign 签名类型、OPA 策略语法,用自然语言描述目标(如“给 payment-service 的构建生成 SBOM 并要求签名”)即可让 agent 给出具体配置。
4. 跨 Agent 兼容性
- Claude Code:原生支持——仓库根目录 CLAUDE.md 导入 AGENTS.md,skills 自动发现,README 给出具体安装步骤
- Codex:官方支持——README 明确列出 OpenAI Codex 的设置步骤(读取根目录 AGENTS.md 作为系统指令)
- OpenClaw:未验证——抓取材料未点名,仅笼统声明支持任何兼容系统指令/MCP/文件上下文的 AI 工具
- Hermes Agent:未验证——抓取材料未点名,理由同上
5. 推荐理由
把“给流水线配上 SBOM、签名、SLSA 溯源、供应链策略”这类原本需要工程师逐项查阅 Harness 文档、手写 OPA Rego 策略的合规配置工作,压缩成一次自然语言对话;同时把配置项对应到 NIST SSDF、EO 14028 等真实合规框架,帮助初中级用户理解每一步在满足什么要求,而不只是照做。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Harness 官方出品,开发者文档站有专章介绍且未标注 Alpha;但本子技能自身仅 1 次提交,未见独立于官方渠道的第三方讨论 |
| 可用性 | 8 | 步骤清晰、含具体 MCP 调用示例与故障排查段落,并给出真实的性能开销数字;但需要已有 Harness 账号并配置 Harness MCP v2 Server + API Key,非零配置开箱即用 |
| 安全性 | 9 | 见下方检查清单 |
| 综合 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 不执行任意 shell 命令,全部通过 harness_list/harness_create 等 MCP 工具调用完成,动作范围限定在用户自己的 Harness 项目内 |
| ② 联网外发 | 仅通过用户自行配置的 Harness MCP v2 Server 与用户自己的 Harness 账号通信,未见其他外发目标 |
| ③ 凭据存储 | 依赖 Harness MCP Server 自身的 API Key 配置(写在 MCP 配置文件的环境变量里),技能正文不要求粘贴或落盘明文凭据 |
| ④ 可疑指令 | 抓取的 SKILL.md 全文未发现提示注入或隐蔽指令 |
| ⑤ 作者信誉 | Harness 为知名商业 CI/CD 平台厂商,harness 为其官方 GitHub 组织 |
| ⑥ License | Apache-2.0,明确(仓库级) |
| ⑦ 维护时间 | 子目录提交于 2026-05-22,仓库整体最近一次提交为 2026-07-07,非弃置项目 |
7. 跟同类 Skills 相比的优势
| 方案 | 定位 | 差异 |
|---|---|---|
| manage-supply-chain(本技能) | 一站式配置 SBOM/签名/SLSA/策略,并给出仪表盘与合规映射 | 覆盖整条链路,一次对话确定目标合规等级即可落地 |
| sign-artifact(同仓库姊妹技能) | 只负责把 Cosign 签名步骤精确插入某条已有流水线的具体位置 | 聚焦单一步骤的 YAML 细节(如签名放在哪个 stage、是否上传 .sig),不涉及 SBOM 生成或策略层面 |
| create-sbom(同仓库姊妹技能) | 只负责把 SBOM 生成步骤插入某条已有流水线 | 同样是单步骤工具,不含签名、SLSA 或 OPA 策略配置 |
| supply-chain-risk-auditor(Trail of Bits 出品) | 对一个代码仓库的第三方依赖做静态尽调,标记单一维护者、久未更新、历史 CVE 等风险 | 分析对象是依赖库本身,产出一份风险评估报告;不生成 SBOM、不做签名,也不绑定任何 CI/CD 平台 |
8. 用户评价
该技能所在仓库目前仅有 Harness 内部工程师的提交与合并记录,第三方平台尚无独立的具名用户评价。
9. 其他补充
同仓库 “Security” 分组下还有 generate-slsa、enforce-slsa、enforce-sbom、verify-sign、exempt-vuln 等更细粒度的姊妹技能,需要精确控制某一个流水线步骤时可单独安装。
10. 安装使用方式
git clone https://github.com/harness/harness-skills.git
cd harness-skills
claude
在 ~/.claude/settings.json 中加入 Harness MCP v2 Server 配置:
{
"mcpServers": {
"harness-mcp-v2": {
"command": "npx",
"args": ["-y", "harness-mcp-v2"],
"env": { "HARNESS_API_KEY": "<your-api-key>" }
}
}
}
安装后无需重启;在对话中输入 /manage-supply-chain 并描述需求(如“给某服务的构建生成 SBOM 并要求部署前签名验证”)即可触发。
11. 注意事项
- 必须已有 Harness 账号并配置好 Harness MCP v2 Server(含 API Key),无法离线或脱离 Harness 平台使用
- SLSA Level 3 要求 hermetic build,可能需要对现有流水线做较大改造,非一键达成
- OpenClaw / Hermes Agent 的兼容性未见官方声明,跨 agent 使用前建议自行验证
- 免费层是否完整覆盖 SSCA/STO 相关能力未逐项核实,正式接入前建议查阅 Harness 官方定价页确认