SkillsScout
SECURITY-COMPLIANCE / 安全与合规

agent-supply-chain-github-awesome-copilot

收录日期 2026-09-12·来源仓库 ↗
受欢迎程度
7
可用程度与相关性
7
安全性
9
7.7SCOUT SCORE

1. 基本信息

项目 内容 数据来源
名称 Agent Supply Chain Github Awesome Copilot
作者/维护者 github/awesome-copilot 社区贡献者(仓库由 GitHub 官方维护) GitHub API
来源链接 https://github.com/github/awesome-copilot/tree/main/skills/agent-supply-chain
许可证 MIT(仓库级) GitHub API
GitHub Stars 合集仓库整体 38,921 stars;该数字属整个合集,不代表本技能自身热度 GitHub API
Forks 合集仓库整体约 4,933 GitHub API
最新版本 无独立版本号;文件内容自 2026-04-09 添加后未见针对性更新提交 GitHub API(commit 历史)
安装方式 gh skills install github/awesome-copilot agent-supply-chain(需 GitHub CLI ≥ v2.90.0),或手动复制技能文件夹 仓库文档

2. 功能介绍与亮点

该技能指导 Agent 为 AI agent 插件、工具与依赖建立可验证的供应链完整性防线:

3. 适用场景

所属分类:安全与合规

该技能面向需要为自建或引入的 Agent 插件、MCP 服务器建立供应链完整性保障的开发者与安全工程师,典型场景包括:

对初中级开发者而言,该技能的价值在于把“供应链完整性”这个通常出现在大型企业安全团队里的概念,拆解成几段可直接复制运行的 Python 脚本与一份 CI 配置片段,不需要额外学习专门的供应链安全工具链。

4. 跨 Agent 兼容性

Agent 结论 依据
Claude Code 原生支持 标准 SKILL.md(YAML frontmatter + Markdown 正文),符合 Agent Skills 通用规范,技能本体不联网、不依赖平台专有语法
Codex 原生支持 全部操作为本地文件读取与哈希计算,不涉及网络请求,不受沙箱断网限制
OpenClaw 未验证 未找到该平台的直接安装记录,但技能本身不含平台专有语法,理论上可直接迁移
Hermes Agent 未验证 同上,未找到具体验证来源

5. 推荐理由

Agent 插件与 MCP 服务器面临与 npm 包、容器镜像同样的供应链风险,但这个生态目前还没有 npm provenance、Sigstore 或 SLSA 那样的成熟配套设施——该技能正是填补这个空白的一份轻量方案:不需要引入额外的第三方服务或账号,靠标准库 hashlibjson 就能生成、验证完整性清单,并顺带审计依赖锁定情况。对个人开发者或小团队而言,这是在“完全不管”和“上马一整套企业级供应链安全平台”之间的一个务实中间选项。

6. 评分

维度 分数 说明
受欢迎程度 7 发布方 GitHub 为公认一线技术厂商,官方权威背书;合集仓库 38,921 stars 属整个合集不代表本技能个体热度,该子技能自身仅查到 1 篇独立第三方博客简要提及,未达到多来源活跃讨论的门槛
可用性 7 四段模式(生成清单/校验/依赖审计/晋级门禁)均为可直接复制运行的完整 Python 代码,附带 GitHub Actions CI 片段;文件自 2026-04-09 添加后未见针对性更新提交,但仍在近 6 个月维护窗口内,且内容本身无外部依赖、开箱即用
安全性 9 纯本地文件读取与哈希计算,不联网、不涉及凭据;仓库 License 明确(MIT);正文通读一遍未见可疑指令或与任务无关的品牌植入

综合评分:7.67

安全检查清单:① 脚本仅执行本地文件遍历与 SHA-256 哈希计算,无 shell 命令执行 ② 无运行时联网外发 ③ 不涉及 API key/凭据 ④ 正文未发现任何可疑指令或 prompt injection 迹象 ⑤ 作者为 GitHub 官方仓库贡献者,信誉良好 ⑥ License 明确(MIT)⑦ 文件自添加以来无针对性维护提交,非弃置项目但活跃度一般。

7. 跟同类 Skills 相比的优势

技能 定位 与本技能的差异
supply-chain-risk-auditor(Trail of Bits 官方) 审查项目外部第三方依赖本身是否值得信任(维护者数量、是否已归档、历史 CVE 等) 评估的是“要不要引入这个依赖”,属采纳前尽调;本技能评估的是“已安装的插件文件有没有被改过”,属安装后的持续完整性监控
manage-supply-chain(Harness 官方) 在 Harness CI/CD 平台内一次性配置 SBOM 生成、Cosign 制品签名与 SLSA 合规策略 深度绑定 Harness MCP Server 与其 CI/CD 平台;本技能不依赖任何特定平台,纯本地脚本即可运行
model-supply-chain(UnitOneAI) 对照 OWASP/SLSA/MITRE 框架审查 AI 模型与 MCP 服务器的供应链风险 关注对象是模型与 MCP 服务器本身的来源风险;本技能关注对象是 Agent 插件/工具文件层面是否被篡改,两者互补而非替代

本技能与上述三者的核心差异在于验证的“环节”不同:前三者分别覆盖“要不要用这个依赖”“在 CI 平台里怎么签名合规”“模型/MCP 服务器本身是否可信”,而本技能填补的是“已经装好之后,文件有没有被悄悄改过”这一环节,四者可以在同一套供应链安全流程里搭配使用而不冲突。

8. 用户评价

检索到 1 篇具名独立来源的评价:DevOps 博主 Marcel Lupo(署名 pwd9000)在 dev.to 发表的《Agent Package Manager (APM): A DevOps Guide to Reproducible AI Agents》(2026-04-21)中,将 awesome-copilot 仓库内的 agent-supply-chain 技能列入其“DevOps 推荐清单”,并评价其为审查 Agent 依赖的“decent starting checklist”(一份不错的起步检查清单)。除此之外该技能已被多个第三方 Skill 聚合/镜像站点收录展示,但均为自动化收录,不构成具名用户评价。

9. 其他补充

技能正文为纯英文;仓库支持通过 gh skills install 一次性拉取,也可手动复制 skills/agent-supply-chain/SKILL.md 到本地 Agent 的技能目录。正文末尾附有 OpenSSF SLSA、npm Provenance、微软 Agent Governance Toolkit、OWASP ASI-09 供应链完整性条目四个延伸阅读链接。

10. 安装使用方式

方式一(推荐):安装 GitHub CLI v2.90.0 及以上版本后执行:

gh skills install github/awesome-copilot agent-supply-chain

方式二:手动下载 https://github.com/github/awesome-copilot/tree/main/skills/agent-supply-chain 目录下的 SKILL.md,放入你的 Agent 技能目录(如 Claude Code 的 .claude/skills/)。

安装后无需重启,Agent 会在识别到“生成完整性清单”“校验插件是否被篡改”“检查依赖版本锁定”等相关请求时自动加载该技能;技能本身不含需要单独安装的第三方依赖,代码片段仅使用 Python 标准库即可运行。

11. 注意事项