SkillsScout
DEVOPS-INFRA / DevOps 与基础设施

jfrog-jfrog-jfrog-skills

收录日期 2026-07-27·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8SCOUT SCORE

1. 基本信息

项目 内容
名称 jfrog-jfrog-jfrog-skills
作者/维护者 JFrog(jfrog 官方组织)
来源链接 https://github.com/jfrog/jfrog-skills/tree/main/skills/jfrog
许可证 Apache-2.0(GitHub API 获取,仓库级)
GitHub Stars / Forks 合集仓库整体 18 / 6(GitHub API 获取;该数字属整个 jfrog-skills 合集,不代表本技能自身热度,取证方式见第 6 章评分说明)
最新版本 SKILL.md 声明 version 0.19.0(2026-07-21 发布)
安装方式 npx skills add 一条命令安装(详见第 10 章)

2. 功能介绍与亮点

jfrog 是 JFrog Platform 的基础技能,覆盖 CLI 设置认证,并作为意图路由中枢把自然语言请求对接到 Artifactory、Xray、AppTrust 等全线产品。

3. 适用场景

所属分类:DevOps 与基础设施

适合已经在使用 JFrog Platform(Artifactory/Xray 等)做制品与依赖管理的 DevOps、平台工程师,以及在 CI/CD 流程中需要频繁排查制品版本、漏洞与构建溯源问题的研发人员。初中级用户尤其受益于它对 JFrog 平台专属概念(仓库类型、AQL、curation、release bundle 等)的路由讲解,不必先啃官方文档才能上手。

4. 跨 Agent 兼容性

5. 推荐理由

把 JFrog Platform 从制品搜索下载、Xray 安全扫描到构建溯源、依赖 curation 的日常运维操作,收敛成一句自然语言就能触发的技能。官方近一个月内多次发版持续打磨,数十个分域参考文档按需加载,让初次接触 JFrog 平台概念的工程师也能少踩坑上手。

6. 评分

维度 分数 说明
受欢迎程度 7 JFrog 为知名软件供应链安全上市公司,已发布与 Claude Code 集成的官方新闻稿;但本子技能所属仓库仅 18 stars,issue 与 PR 贡献者几乎全部为 JFrog 内部员工,缺乏独立于官方渠道的第三方社区讨论
可用性 8 npx skills add 一条命令安装,数十个分域参考文档按需加载、避免上下文膨胀,近一周内仍有版本迭代;但需预装 jf CLI(≥2.100.0)与 jq 并配置好 JFrog 实例账号,且仓库自身标注为 Beta、0.x 版本周期不保证向后兼容
安全性 9 见下方检查清单
综合 8.0 三项均值

安全检查清单:

检查项 结果
① Shell 命令与权限范围 通过 jf CLI 与 jq 执行制品搜索/下载/扫描等操作,SKILL.md 明确要求为 jf 调用申请精确范围的 outbound-HTTPS 升级、仅登录时才需文件系统写入升级,未见任意 shell 执行诉求
② 联网外发 仅与用户自行配置的 JFrog 实例(自建或云端)通信,未见向未声明第三方端点回传数据
③ 凭据存储 依赖 jf CLI 自身的 config/登录流程管理,凭据保存在 ~/.jfrog/ 下,由 jf CLI 而非本技能自身处理存储格式
④ 可疑指令 未发现,反而有大量“不猜测工具名”“不预先执行破坏性变更”“失败即停不换服务器”等防御性护栏规则
⑤ 作者信誉 JFrog Inc.(NASDAQ: FROG),软件供应链安全领域知名上市公司,已发布与 Claude Code 集成的官方新闻稿
⑥ License Apache-2.0,明确(仓库级)
⑦ 维护时间 最新版本 v0.19.0 于 2026-07-21 发布,近一个月内(v0.14~v0.19)多次迭代,非弃置项目

7. 跟同类 Skills 相比的优势

方案 定位 差异
jfrog(本技能) JFrog Platform 制品仓库、安全扫描、构建溯源、依赖 curation 的端到端自然语言交互 覆盖制品全生命周期的搜索/下载/构建溯源/包管理器绑定/CVE 查询多个环节
sign-artifact / create-sbom(Harness CI/CD 流水线技能) 在 Harness 流水线中插入制品签名或 SBOM 生成的单一步骤 面向 CI/CD 流水线内的供应链合规动作,不提供制品仓库层面的搜索、下载或 CVE 查询能力
scan-secrets(GitGuardian Agent Skills) 专注代码与配置中的密钥/凭据扫描 单一安全维度,不涉及制品存储、下载、构建溯源或包管理器绑定
cyclonedx-sbom-generator(agentskillexchange.com 技能市场) 调用 cdxgen 与 Syft 为 npm/pip/Go 等项目生成 CycloneDX 格式 SBOM 并对照 OSV.dev 核对 CVE 只覆盖 SBOM 生成与漏洞比对环节,不绑定特定制品仓库平台,也不提供仓库交互能力

8. 用户评价

该技能目前在第三方社区尚无具名用户评价;JFrog 已就 JFrog Platform Skills 与 Claude Code 的集成发布官方新闻稿。

9. 其他补充

仓库内还包含 4 个依赖本技能的工作流子技能:jfrog-package-safety-and-download(包安全检查与 curation 感知下载)、jfrog-ai-catalog-skills(JFrog AI Catalog 技能发现/安装/发布)、jfrog-reference-architecture(参考架构选型规划)、jfrog-setup-package-managers(将 npm/pip/maven/go/docker 等包管理器绑定到 Artifactory)。

10. 安装使用方式

npx skills add git@github.com:jfrog/jfrog-skills.git -g --skill jfrog

前置要求:jf CLI(≥2.100.0)、curljq 已加入 PATH,并已通过 jf config add 配置好 JFrog 实例连接。

安装后无需重启;在对话中直接用自然语言描述任务(如“某某制品有没有已知漏洞”“帮我查一下 xxx 仓库最近 7 天新增的文件”)即可触发技能路由到对应操作。

11. 注意事项