1. 基本信息
| 项目 | 内容 |
|---|---|
| 名称 | sca-audit(OWASP Secure Agent Playbook 仓库 code-security-skills 插件内子技能) |
| 项目自述名称 | Secure Agent Playbook |
| 作者/维护者 | OWASP Foundation(GitHub 组织,已通过验证),主要维护者 Chris Maenner |
| 来源链接 | https://github.com/OWASP/secure-agent-playbook/tree/main/plugins/code-security-skills/skills/sca-audit |
| 许可证 | CC-BY-4.0(GitHub API 获取;仓库 LICENSE.md 与 SKILL.md front matter 均明确标注) |
| GitHub Stars / Forks | 129 / 14(GitHub API,截至 2026-07-30;数字为整个仓库层面,非本子技能单独统计——见第 7 章说明) |
| 最新版本 | v0.2.7(插件 plugin.json) |
| 安装方式 | Claude Code 插件市场一条命令安装(见第 10 章) |
2. 功能介绍与亮点
sca-audit 对项目的第三方依赖做已知漏洞(CVE)扫描,不是让模型凭印象猜测,而是驱动真实扫描工具产出结构化结果:
- 多生态覆盖:自动识别 Node.js、Python、Go、Java、Ruby、Rust、.NET、PHP 等主流依赖清单与锁文件,优先用锁文件获取精确已解析版本。
- 真实扫描工具驱动:按优先级调用 osv-scanner(覆盖 OSV.dev 全生态数据库)、npm audit、pip-audit、govulncheck、trivy 等业界通用扫描器;本机未安装任何扫描器时会明确提示用户安装,不做人工猜测。
- 不止罗列 CVE:对每条发现判断可达性(漏洞代码路径是否真被调用)与可利用性,区分“有补丁”与“需大版本升级”两种修复路径。
- 依赖健康度延伸检查:额外标注长期未维护的包、疑似抢注包名(typosquatting)风险与版本锁定问题。
- 官方权威背书:OWASP 基金会官方仓库出品,17 个安全技能之一,均基于 ASVS/MASVS/Top 10/CWE 标准,结果可经 OpenCRE 交叉引用 CWE、WSTG、NIST 800-53。
3. 适用场景
固定分类:安全与合规。
适合开发者在提交代码前、处理 Dependabot/Renovate 自动告警时快速判断哪些真正需要处理,也适合团队在部署前做一次系统性依赖体检;对没有专职安全工程师、平时只能“看到告警就手动升级”的中小团队和独立开发者尤其实用,能把零散的漏洞告警转成一份按严重度排序、附具体修复命令的清单。
4. 跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 仓库自带 .claude-plugin 插件清单,通过官方插件市场 /plugin install 一条命令安装 |
| Codex | 需适配 | 技能本体符合标准 SKILL.md 规范,但详细操作手册 plays/sca-audit.md 与输出模板 templates/finding.md 位于插件根目录而非技能自身目录;仓库 README 明确“plays are standalone procedures any AI agent can follow”,可手动引用该文档使用,但需连同插件结构一起复制才算完整 |
| OpenClaw / Hermes Agent | 未验证 | 已抓取材料中未发现相关证据 |
5. 推荐理由
依赖漏洞告警是所有编码 Agent 用户迟早会遇到的问题,但常见做法要么是让模型凭训练知识“猜”某个版本是否有漏洞(不可靠且容易过时),要么完全依赖 CI 里配置好的扫描器(配置门槛不低)。sca-audit 把“先找扫描工具、再解读结果、按可达性和补丁情况排优先级”这套流程标准化,并且明确要求走真实扫描工具而非臆测,同时给出跨 8 种主流语言生态的统一入口,省去用户自己记各语言专用扫描命令的麻烦。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | OWASP 基金会官方项目(GitHub 组织已验证),仓库层 129 stars/14 forks 不能直接记给单个子技能;仓库层面有 7 个 issue、17 个 PR,且包含多名可查证身份的外部贡献者(如 jagreehal、sumleo、eoftedal、Aksi0m 等),体现真实第三方使用与协作,但本子技能自身尚无专属的外部 PR/issue |
| 可用性 | 8 | 步骤清晰、覆盖 8 种依赖生态,配有输出模板;依赖用户本机已安装(或按提示安装)osv-scanner/npm audit 等扫描器,非零配置但门槛低;所属插件近期仍有维护 |
| 安全性 | 9 | 见下方安全检查清单 |
综合评分:8.0(三项均值)
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | 会调用本机已安装的公开漏洞扫描工具(osv-scanner/npm audit/pip-audit/govulncheck/trivy)对依赖清单做只读扫描,不安装、不修改、不删除任何文件,范围明确可审计 |
| ② 运行时联网外发 | 扫描工具本身会查询公开漏洞数据库(如 OSV.dev),未发现向第三方私有端点外发用户数据的行为 |
| ③ API Key/凭据 | 不需要任何 API Key 或账号凭据 |
| ④ 可疑指令排查 | 已完整抓取并逐段阅读 SKILL.md 与 plays/sca-audit.md 全文,未发现 prompt injection 或隐藏指令迹象 |
| ⑤ 作者/组织信誉 | OWASP 基金会(GitHub 已验证组织),主维护者具名(Chris Maenner) |
| ⑥ License | CC-BY-4.0,仓库 LICENSE.md 明确声明 |
| ⑦ 最近维护 | 所属插件仓库最近一次推送为 2026-06-25,持续活跃 |
7. 跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本技能的差异 |
|---|---|---|
| supply-chain-risk-auditor(Trail of Bits 官方出品) | 从维护者结构、停更迹象、危险特性等六项判据判断“要不要引入/替换这个依赖” | 该技能文档明确排除“CVE/凭据扫描”,建议搭配专用工具;sca-audit 正是补上这一块的专用工具,两者可组合覆盖“选型判断+已知漏洞扫描”两端,不构成重叠 |
| security-and-hardening(同库其他厂商合集) | OWASP 十大漏洞防护与依赖供应链安全编码指南 | 纯文档型编码规范参考,不实际扫描某个项目的具体依赖版本;sca-audit 会对项目真实依赖跑扫描工具、产出具体 CVE 编号与修复命令 |
| 容器镜像漏洞扫描类技能(如 Harness 生态内的容器扫描接入) | 扫描已构建的容器镜像层 | 关注运行时镜像里打包的软件包版本;sca-audit 关注源码仓库里声明的依赖清单本身,两者覆盖的是软件供应链的不同阶段 |
核心差异化:同类安全技能里,专门针对“项目依赖是否存在已知 CVE、能不能直接跑修复命令”这一具体问题的方案并不多,多数要么是选型层面的宏观判断,要么是编码规范提醒,sca-audit 是其中直接产出可执行修复动作的一个。
8. 用户评价
sca-audit 本身作为一个子技能,目前尚无独立的第三方具名评价。可查证的是所属项目 OWASP Secure Agent Playbook 在 GitHub 仓库层面已有真实外部开发者参与协作,例如开发者 jagreehal、sumleo、eoftedal、Aksi0m 等提交过真实的功能提案与合并 PR;第三方博客亦收录过该项目在内的一批 AI 编码 Agent 安全技能介绍。
9. 其他补充
sca-audit 只是该仓库 code-security-skills 插件下 11 个安全技能之一,安装该插件即可一并获得代码安全审查、密钥扫描、API/Web/移动端安全审查、基础设施即代码安全审查等能力;仓库另有 ai-security-skills 插件,专门覆盖 AI Agent 自身的安全审计。
10. 安装使用方式
Claude Code(推荐):
- 注册插件市场:
/plugin marketplace add OWASP/secure-agent-playbook - 安装技能集:
/plugin install code-security-skills@agent-security-playbook - 安装后直接在对话中描述任务即可自动触发,例如:“Scan my dependencies for CVEs”
组织级插件安装:管理员可从仓库 Releases 页下载 secure-agent-playbook.zip,在 Claude 组织管理后台的 Plugins 设置中上传(注意:不要使用 GitHub 网页的“Download ZIP”按钮,其目录结构会被插件校验器拒绝,必须使用 Release 资产包)。
不使用 Claude Code 时:可直接让任意 Agent 参照仓库内 plugins/code-security-skills/plays/sca-audit.md 的完整操作手册执行。
安装后无需重启,无需额外配置 API Key;但需要本机已安装(或按提示安装)osv-scanner、npm audit 等至少一种扫描工具才能实际运行扫描。
11. 注意事项
- 依赖用户本机已安装扫描工具(osv-scanner/npm audit/pip-audit/govulncheck/trivy 任一),未安装时技能会提示安装而非自行静默安装或跳过;
- 仅扫描已知 CVE 数据库中记录的漏洞,无法发现零日漏洞或业务逻辑缺陷;
- 目前仅 Claude Code 有官方一键安装通道,其余 Agent 生态需要手动适配安装;
- 该技能是“合集仓库中的一个子技能”,来源链接与安装命令务必使用本报告给出的子目录级路径,而非仓库根链接;
- 除 Claude Code / Codex 外,OpenClaw、Hermes Agent 的兼容性尚无可验证材料,如需在其他 Agent 环境使用请自行测试。