1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | jfrog-jfrog-jfrog-skills |
| 作者/维护者 | JFrog(jfrog 官方组织) |
| 来源链接 | https://github.com/jfrog/jfrog-skills/tree/main/skills/jfrog |
| 许可证 | Apache-2.0(GitHub API 获取,仓库级) |
| GitHub Stars / Forks | 合集仓库整体 18 / 6(GitHub API 获取;该数字属整个 jfrog-skills 合集,不代表本技能自身热度,取证方式见第 6 章评分说明) |
| 最新版本 | SKILL.md 声明 version 0.19.0(2026-07-21 发布) |
| 安装方式 | npx skills add 一条命令安装(详见第 10 章) |
2. 功能介绍与亮点
jfrog 是 JFrog Platform 的基础技能,覆盖 CLI 设置认证,并作为意图路由中枢把自然语言请求对接到 Artifactory、Xray、AppTrust 等全线产品。
- 制品仓库全生命周期操作:搜索、下载、版本查询、AQL 高级查询、批量元数据获取,覆盖 Docker 镜像、Maven/npm 等常见包格式
- 安全与合规查询:CVE 漏洞查询、升级安全性判断、curation 审批状态、License 风险、Xray Exposures(密钥泄露/IaC 配置错误)扫描结果
- 构建溯源:制品到构建的反向追踪、构建间差异对比、SHA256 校验和验证
- 存储治理:按大小/下载频率/属性查找陈旧或异常制品,辅助清理决策
- 三层工具调用策略(JFrog MCP 优先 →
jfCLI 次之 →jf api兜底),并配套大量防误操作规则:不猜测工具名、不预先执行破坏性的“准备性”变更、任意一步失败即停止且不擅自切换服务器 - JFrog 已就其与 Claude Code 的集成发布官方新闻稿,并在 Claude 官方插件市场收录同厂商关联插件
3. 适用场景
所属分类:DevOps 与基础设施
适合已经在使用 JFrog Platform(Artifactory/Xray 等)做制品与依赖管理的 DevOps、平台工程师,以及在 CI/CD 流程中需要频繁排查制品版本、漏洞与构建溯源问题的研发人员。初中级用户尤其受益于它对 JFrog 平台专属概念(仓库类型、AQL、curation、release bundle 等)的路由讲解,不必先啃官方文档才能上手。
4. 跨 Agent 兼容性
- Claude Code:原生支持——SKILL.md 直接给出 Claude Code 专属运行时配置(
allowed-tools: Bash(jf:*)+ 主机白名单),且 JFrog 已发布与 Claude Code 集成的官方新闻稿,并在 Claude 官方插件市场收录同厂商关联插件 - Codex:需适配——运行时兼容表未点名 Codex,但“Other”档给出通用适配路径(在运行时/沙箱层自行配置网络与文件系统权限升级)
- OpenClaw:未验证——抓取材料未提及
- Hermes Agent:未验证——抓取材料未提及
5. 推荐理由
把 JFrog Platform 从制品搜索下载、Xray 安全扫描到构建溯源、依赖 curation 的日常运维操作,收敛成一句自然语言就能触发的技能。官方近一个月内多次发版持续打磨,数十个分域参考文档按需加载,让初次接触 JFrog 平台概念的工程师也能少踩坑上手。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | JFrog 为知名软件供应链安全上市公司,已发布与 Claude Code 集成的官方新闻稿;但本子技能所属仓库仅 18 stars,issue 与 PR 贡献者几乎全部为 JFrog 内部员工,缺乏独立于官方渠道的第三方社区讨论 |
| 可用性 | 8 | npx skills add 一条命令安装,数十个分域参考文档按需加载、避免上下文膨胀,近一周内仍有版本迭代;但需预装 jf CLI(≥2.100.0)与 jq 并配置好 JFrog 实例账号,且仓库自身标注为 Beta、0.x 版本周期不保证向后兼容 |
| 安全性 | 9 | 见下方检查清单 |
| 综合 | 8.0 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 通过 jf CLI 与 jq 执行制品搜索/下载/扫描等操作,SKILL.md 明确要求为 jf 调用申请精确范围的 outbound-HTTPS 升级、仅登录时才需文件系统写入升级,未见任意 shell 执行诉求 |
| ② 联网外发 | 仅与用户自行配置的 JFrog 实例(自建或云端)通信,未见向未声明第三方端点回传数据 |
| ③ 凭据存储 | 依赖 jf CLI 自身的 config/登录流程管理,凭据保存在 ~/.jfrog/ 下,由 jf CLI 而非本技能自身处理存储格式 |
| ④ 可疑指令 | 未发现,反而有大量“不猜测工具名”“不预先执行破坏性变更”“失败即停不换服务器”等防御性护栏规则 |
| ⑤ 作者信誉 | JFrog Inc.(NASDAQ: FROG),软件供应链安全领域知名上市公司,已发布与 Claude Code 集成的官方新闻稿 |
| ⑥ License | Apache-2.0,明确(仓库级) |
| ⑦ 维护时间 | 最新版本 v0.19.0 于 2026-07-21 发布,近一个月内(v0.14~v0.19)多次迭代,非弃置项目 |
7. 跟同类 Skills 相比的优势
| 方案 | 定位 | 差异 |
|---|---|---|
| jfrog(本技能) | JFrog Platform 制品仓库、安全扫描、构建溯源、依赖 curation 的端到端自然语言交互 | 覆盖制品全生命周期的搜索/下载/构建溯源/包管理器绑定/CVE 查询多个环节 |
| sign-artifact / create-sbom(Harness CI/CD 流水线技能) | 在 Harness 流水线中插入制品签名或 SBOM 生成的单一步骤 | 面向 CI/CD 流水线内的供应链合规动作,不提供制品仓库层面的搜索、下载或 CVE 查询能力 |
| scan-secrets(GitGuardian Agent Skills) | 专注代码与配置中的密钥/凭据扫描 | 单一安全维度,不涉及制品存储、下载、构建溯源或包管理器绑定 |
| cyclonedx-sbom-generator(agentskillexchange.com 技能市场) | 调用 cdxgen 与 Syft 为 npm/pip/Go 等项目生成 CycloneDX 格式 SBOM 并对照 OSV.dev 核对 CVE | 只覆盖 SBOM 生成与漏洞比对环节,不绑定特定制品仓库平台,也不提供仓库交互能力 |
8. 用户评价
该技能目前在第三方社区尚无具名用户评价;JFrog 已就 JFrog Platform Skills 与 Claude Code 的集成发布官方新闻稿。
9. 其他补充
仓库内还包含 4 个依赖本技能的工作流子技能:jfrog-package-safety-and-download(包安全检查与 curation 感知下载)、jfrog-ai-catalog-skills(JFrog AI Catalog 技能发现/安装/发布)、jfrog-reference-architecture(参考架构选型规划)、jfrog-setup-package-managers(将 npm/pip/maven/go/docker 等包管理器绑定到 Artifactory)。
10. 安装使用方式
npx skills add git@github.com:jfrog/jfrog-skills.git -g --skill jfrog
前置要求:jf CLI(≥2.100.0)、curl、jq 已加入 PATH,并已通过 jf config add 配置好 JFrog 实例连接。
安装后无需重启;在对话中直接用自然语言描述任务(如“某某制品有没有已知漏洞”“帮我查一下 xxx 仓库最近 7 天新增的文件”)即可触发技能路由到对应操作。
11. 注意事项
- 仓库自身标注为 Beta 阶段,0.x 版本周期内不保证向后兼容,行为/API/约定可能随发版变化
- 依赖用户已自行配置的 JFrog 实例与
jfCLI 版本(≥2.100.0),无法脱离 JFrog Platform 账号单独使用 - 涉及创建/更新/删除等变更类操作前,技能要求先与用户确认,但仍需用户对 JFrog 权限范围(仓库/项目访问权)自行把关
- OpenClaw / Hermes Agent 的兼容性未见官方声明,跨 agent 使用前建议自行验证