用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
直接命令不会经过审查 Prompt;运行前请先检查来源。
npx skills add https://github.com/zhaoxuya520/AI-Fullstack-Delivery-Workflow --skill supply-chain-security命令会保持在同一行。复制前请横向滚动并检查完整内容。
想先保存到本地?可下载 SkillsMP 当前能够提供的文件。
基于 SOC 职业分类
正在显示 SKILL.md
| name | supply-chain-security |
| description | 供应链安全时使用。适用于依赖漏洞扫描 / 镜像安全 / CI 投毒防护 / SBOM。融合 SLSA + Sigstore + Snyk + Trivy。 |
1. 依赖 = 攻击面
每个依赖都可能有漏洞
2. 锁定版本
lockfile 必须提交
3. 定期扫描
不是一次性,是持续的
4. 最小依赖
不需要的不装
5. 镜像也要扫
基础镜像可能有漏洞
| 工具 | 用途 |
|---|---|
| Snyk | 依赖 + 容器 + 代码 |
| Dependabot | GitHub 自动 PR |
| Trivy | 容器 + 文件系统 |
| npm audit | npm 依赖 |
| pip-audit | Python 依赖 |
| OWASP Dependency-Check | Java |
| Grype | 容器扫描 |
| Syft | SBOM 生成 |
| cosign | 镜像签名 |
# GitHub Actions
- name: Trivy scan
uses: aquasecurity/trivy-action@master
with:
image-ref: 'my-app:${{ github.sha }}'
severity: 'CRITICAL,HIGH'
exit-code: '1'
templates/dependency-audit-template.md — 依赖审计报告□ CI 集成依赖扫描
□ CI 集成镜像扫描
□ 高危漏洞阻塞合并
□ lockfile 提交
□ 定期更新依赖
□ SBOM 生成
□ 新依赖评估流程
上游:
devops-engineer ci-cd-pipeline → CI 集成
下游:
security-report → 扫描结果纳入报告
backend/frontend → 修复