SkillsScout
SECURITY-COMPLIANCE / 安全与合规

sca-audit-owasp-secure-agent-playbook

收录日期 2026-07-30·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
8
安全性
9
8.0SCOUT SCORE

1. 基本信息

项目 内容
名称 sca-audit(OWASP Secure Agent Playbook 仓库 code-security-skills 插件内子技能)
项目自述名称 Secure Agent Playbook
作者/维护者 OWASP Foundation(GitHub 组织,已通过验证),主要维护者 Chris Maenner
来源链接 https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/sca-audit
许可证 CC-BY-4.0(GitHub API 获取;仓库 LICENSE.md 与 SKILL.md front matter 均明确标注)
GitHub Stars / Forks 129 / 14(GitHub API,截至 2026-07-30;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明)
最新版本 v0.2.7(插件 plugin.json
安装方式 Claude Code 插件市场一条命令安装(见第 10 章)

2. 功能介绍与亮点

sca-audit 对项目的第三方依赖做已知漏洞(CVE)扫描,不是让模型凭印象猜测,而是驱动真实扫描工具产出结构化结果:

3. 适用场景

固定分类:安全与合规

适合开发者在提交代码前、处理 Dependabot/Renovate 自动告警时快速判断哪些真正需要处理,也适合团队在部署前做一次系统性依赖体检;对没有专职安全工程师、平时只能“看到告警就手动升级”的中小团队和独立开发者尤其实用,能把零散的漏洞告警转成一份按严重度排序、附具体修复命令的清单。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 仓库自带 .claude-plugin 插件清单,通过官方插件市场 /plugin install 一条命令安装
Codex 需适配 技能本体符合标准 SKILL.md 规范,但详细操作手册 plays/sca-audit.md 与输出模板 templates/finding.md 位于插件根目录而非技能自身目录;仓库 README 明确“plays are standalone procedures any AI agent can follow”,可手动引用该文档使用,但需连同插件结构一起复制才算完整
OpenClaw / Hermes Agent 未验证 已抓取材料中未发现相关证据

5. 推荐理由

依赖漏洞告警是所有编码 Agent 用户迟早会遇到的问题,但常见做法要么是让模型凭训练知识“猜”某个版本是否有漏洞(不可靠且容易过时),要么完全依赖 CI 里配置好的扫描器(配置门槛不低)。sca-audit 把“先找扫描工具、再解读结果、按可达性和补丁情况排优先级”这套流程标准化,并且明确要求走真实扫描工具而非臆测,同时给出跨 8 种主流语言生态的统一入口,省去用户自己记各语言专用扫描命令的麻烦。

6. 评分

维度 分数 说明
受欢迎程度 7 OWASP 基金会官方项目(GitHub 组织已验证),仓库层 129 stars/14 forks 不能直接记给单个子技能;仓库层面有 7 个 issue、17 个 PR,且包含多名可查证身份的外部贡献者(如 jagreehal、sumleo、eoftedal、Aksi0m 等),体现真实第三方使用与协作,但本子技能自身尚无专属的外部 PR/issue
可用性 8 步骤清晰、覆盖 8 种依赖生态,配有输出模板;依赖用户本机已安装(或按提示安装)osv-scanner/npm audit 等扫描器,非零配置但门槛低;所属插件近期仍有维护
安全性 9 见下方安全检查清单

综合评分:8.0(三项均值)

安全检查清单

检查项 结果
① Shell 命令与权限范围 会调用本机已安装的公开漏洞扫描工具(osv-scanner/npm audit/pip-audit/govulncheck/trivy)对依赖清单做只读扫描,不安装、不修改、不删除任何文件,范围明确可审计
② 运行时联网外发 扫描工具本身会查询公开漏洞数据库(如 OSV.dev),未发现向第三方私有端点外发用户数据的行为
③ API Key/凭据 不需要任何 API Key 或账号凭据
④ 可疑指令排查 已完整抓取并逐段阅读 SKILL.md 与 plays/sca-audit.md 全文,未发现 prompt injection 或隐藏指令迹象
⑤ 作者/组织信誉 OWASP 基金会(GitHub 已验证组织),主维护者具名(Chris Maenner)
⑥ License CC-BY-4.0,仓库 LICENSE.md 明确声明
⑦ 最近维护 所属插件仓库最近一次推送为 2026-06-25,持续活跃

7. 跟同类 Skills 相比的优势

对比对象 定位 与本技能的差异
supply-chain-risk-auditor(Trail of Bits 官方出品) 从维护者结构、停更迹象、危险特性等六项判据判断“要不要引入/替换这个依赖” 该技能文档明确排除“CVE/凭据扫描”,建议搭配专用工具;sca-audit 正是补上这一块的专用工具,两者可组合覆盖“选型判断+已知漏洞扫描”两端,不构成重叠
security-and-hardening(同库其他厂商合集) OWASP 十大漏洞防护与依赖供应链安全编码指南 纯文档型编码规范参考,不实际扫描某个项目的具体依赖版本;sca-audit 会对项目真实依赖跑扫描工具、产出具体 CVE 编号与修复命令
容器镜像漏洞扫描类技能(如 Harness 生态内的容器扫描接入) 扫描已构建的容器镜像层 关注运行时镜像里打包的软件包版本;sca-audit 关注源码仓库里声明的依赖清单本身,两者覆盖的是软件供应链的不同阶段

核心差异化:同类安全技能里,专门针对“项目依赖是否存在已知 CVE、能不能直接跑修复命令”这一具体问题的方案并不多,多数要么是选型层面的宏观判断,要么是编码规范提醒,sca-audit 是其中直接产出可执行修复动作的一个。

8. 用户评价

sca-audit 本身作为一个子技能,目前尚无独立的第三方具名评价。可查证的是所属项目 OWASP Secure Agent Playbook 在 GitHub 仓库层面已有真实外部开发者参与协作,例如开发者 jagreehal、sumleo、eoftedal、Aksi0m 等提交过真实的功能提案与合并 PR;第三方博客亦收录过该项目在内的一批 AI 编码 Agent 安全技能介绍。

9. 其他补充

sca-audit 只是该仓库 code-security-skills 插件下 11 个安全技能之一,安装该插件即可一并获得代码安全审查、密钥扫描、API/Web/移动端安全审查、基础设施即代码安全审查等能力;仓库另有 ai-security-skills 插件,专门覆盖 AI Agent 自身的安全审计。

10. 安装使用方式

Claude Code(推荐)

  1. 注册插件市场:/plugin marketplace add OWASP/secure-agent-playbook
  2. 安装技能集:/plugin install code-security-skills@agent-security-playbook
  3. 安装后直接在对话中描述任务即可自动触发,例如:“Scan my dependencies for CVEs”

组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(注意:不要使用 GitHub 网页的“Download ZIP”按钮,其目录结构会被插件校验器拒绝,必须使用 Release 资产包)。

不使用 Claude Code 时:可直接让任意 Agent 参照仓库内 plugins/code-security-skills/plays/sca-audit.md 的完整操作手册执行。

安装后无需重启,无需额外配置 API Key;但需要本机已安装(或按提示安装)osv-scanner、npm audit 等至少一种扫描工具才能实际运行扫描。

11. 注意事项