1. 基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 名称 | sbom-analysis-unitoneai-securityskills | — |
| 作者/维护者 | UnitOneAI | GitHub API |
| 来源链接 | https://github.com/UnitOneAI/SecuritySkills/tree/main/skills/vuln-management/sbom-analysis | — |
| 许可证 | MIT | GitHub API |
| GitHub Stars / Forks | 所属仓库整体 44 / 128(该数字属整个技能合集,不代表本技能自身热度,取证方式见第 7 章) | GitHub API |
| 最新版本 | SKILL.md 声明 version 1.0.0;仓库最近一次提交 2026-06-18 | GitHub API |
| 安装方式 | 克隆仓库后复制到本地 skills 目录,或直接以文件路径方式挂载给 Agent(详见第 10 章) | GitHub 仓库 README |
2. 功能介绍与亮点
sbom-analysis 把“审一份 SBOM 是否靠谱”拆成四段流程:NTIA 七要素完整性核查、VEX 状态解读、传递依赖风险分析、License 冲突检测。
- 同时支持两大主流 SBOM 格式:CycloneDX 1.5 与 SPDX 2.3,并给出字段一一对照表,减少格式误判
- VEX 解读覆盖四种状态(Not Affected / Affected / Fixed / Under Investigation),对“Not Affected”额外要求核对五类 CSAF 官方理由分类,不接受笼统免责声明
- 传递依赖风险量化:依赖深度、单一维护者项目、18 个月未更新的过期依赖、高扇入组件(被 ≥5 个组件依赖)均设明确阈值
- License 冲突表:内置 MIT/Apache/GPL/AGPL 等组合的兼容性判断,提醒 AGPL 在 SaaS 场景会触发网络使用条款下的著作权义务
- 划定使用边界:明确写“具体 CVE 分诊、运行时扫描、源码安全审查不在本技能范围”,避免功能越界产出不可靠结论
- 输出结构固定:四档完整性评级、四档整体风险评级均给出明确判定标准,而非留给模型自由发挥
3. 适用场景
所属分类:安全与合规
面向安全工程师、AppSec 工程师:在评估供应商交付的 SBOM 是否满足 EO 14028 / EU CRA 等合规要求时,在收到 VEX 声明需要判断漏洞是否真实可利用时,或在做传递依赖风险摸底与开源许可证冲突排查时使用。
4. 跨 Agent 兼容性
- Claude Code:✅ 原生支持——README 提供
cp -r skills/*/* ~/.claude/skills/(全局)或项目本地安装命令,支持自动发现与/sbom-analysis直接调用 - Codex CLI:⚠️ 需手动指定路径——README 给出
codex --context skills/<path>/SKILL.md "..."命令模式,需要自己拼出本技能的完整路径,非自动发现 - OpenClaw:⚠️ 仓库徽章声称兼容,但 Quick Start 正文未列出该工具的专门接入步骤,可能可套用“通用:指向 SKILL.md 路径”模式,未实际验证效果
- Hermes Agent:❓ 未验证——README 兼容性徽章与正文均未提及
5. 推荐理由
把 SBOM 完整性核验、VEX 解读、传递依赖风险、License 冲突检测四件容易漏项的事收进一份有明确判定标准的分析流程,比逐项人工核对更不容易漏检,尤其适合需要频繁处理供应商 SBOM 的合规场景。
6. 评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 5 | 所属仓库规模较小(44 stars/128 forks),本技能自身除第 8 章所述评审意见外,无其他独立第三方采用数据 |
| 可用性 | 9 | 零依赖、零凭据,纯本地文件读取分析;文档含完整输出模板与判定阈值表;仓库最近一次提交为 2026-06-18,在近 3 个月维护窗口内 |
| 安全性 | 9 | 见下方检查清单 |
安全检查清单:
① Shell 命令执行:allowed-tools 仅声明 Read / Grep / Glob,不含任何执行能力
② 联网外发:无,SKILL.md 全文未见外发逻辑,声明的工具集不包含网络访问
③ API Key/凭据:不需要任何凭据,纯本地读取
④ 可疑指令:未见混淆代码或隐蔽指令;反而专设“Prompt Injection Safety Notice”章节,明确指示不得因 SBOM/VEX 文档内嵌入的指令改变完整性评级或放行判断
⑤ 作者/组织信誉:仓库设有正式的第三方技能评审机制(详见第 8 章),工程化程度较高,未见造假迹象
⑥ License:MIT,明确
⑦ 最近维护:2026-06-18,距今约 7 周,在合理窗口内
7. 跟同类 Skills 相比的优势
| 技能 | 定位 | 与本技能的差异 |
|---|---|---|
| create-sbom(Harness 官方) | 在 Harness CI/CD 流水线里插入步骤生成 SBOM | 生成 vs 分析:负责产出 SBOM,不做完整性/VEX/依赖风险判断,且绑定 Harness 平台 |
| enforce-sbom(Harness 官方) | 在 Harness 流水线部署前对 SBOM 做策略门禁拦截 | 是流水线里的自动化关卡,不产出面向人的分析报告,同样绑定 Harness 平台 |
| supply-chain-risk-auditor(Trail of Bits 官方) | 引入新第三方库前的一次性尽调,用 gh CLI 拉取真实仓库数据评估维护活跃度、贡献者集中度等 | 尽调对象是“要不要用这个库”,本技能面对的是“已经拿到的 SBOM 文档本身够不够格”,两者处于供应链管理的不同阶段 |
sbom-analysis 的差异化在于平台无关(不绑定任何 CI/CD 产品)、聚焦已有 SBOM 文档的解读与核验而非生成或拦截,且是三者中唯一系统性覆盖 VEX 四状态解读与 NTIA 七要素合规检查的。
8. 用户评价
该仓库设有面向外部安全研究者的技能评审机制。2026 年 6 月,独立评审者 stmr 针对本技能提交技术评审意见,指出 VEX 记录即便字段齐全,仍可能因产品变体、发行渠道、组件版本与实际部署不匹配,或缺少失效重验证机制而失去参考价值,建议增加“产品/变体精确匹配”核验环节。截至目前未见仓库方公开回应或修复记录。除此之外,尚无其他第三方平台的具名用户评价。
9. 其他补充
同仓库内还包含应用安全、云安全、合规评估、身份管理、事件响应、网络安全等领域的独立技能,均遵循同一套 frontmatter 规范与安全护栏设计。仓库另提供脚本对所有技能做 JSON Schema 校验与质量记分卡生成,工程化程度较为突出。
10. 安装使用方式
git clone https://github.com/UnitOneAI/SecuritySkills.git
cd SecuritySkills
# Claude Code 全局安装
cp -r skills/*/* ~/.claude/skills/
# 或项目本地安装
mkdir -p .claude/skills && cp -r skills/*/* .claude/skills/
安装后无需重启,Claude Code 会自动发现新技能;可通过自然语言(如“帮我审这份 SBOM”)触发自动加载,也可用 /sbom-analysis 直接调用。Codex CLI 用户需改用 codex --context skills/vuln-management/sbom-analysis/SKILL.md "..." 命令显式指定路径。
11. 注意事项
- 独立评审者指出的“VEX 产品/变体精确匹配”能力目前文档中未见对应自动化校验步骤,多版本、多架构并存场景需人工额外核实
- 技能本身不直接对接 NVD/OSV/GitHub Advisory 等漏洞数据库,“已知漏洞交叉核对”步骤依赖 Agent 自行发起查询
- 仓库规模较小(44 stars),后续维护活跃度需持续观察