GitHub、Git 与运维 · 深度资料

supply-chain-risk-auditor

Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。

最适合

审查第三方依赖暴露面的安全团队

可以得到

采集依赖证据、区分未知与安全

主要局限

不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。

首要风险

注册表与仓库元数据暴露 采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。

证据新鲜度

三类检查,分别说明

近期核对过来源,不等于已经运行测试或完成安全审计。

上游来源核对于 2026-08-20

已固定提交 · 9b281335

打开固定提交
SkillSignal 资料编辑元数据

更新于 2026-08-20

运行与安全尚未独立验证

来源审阅不能证明实际行为或安全性。

30 秒看懂

它能做什么,以及什么时候值得选

Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。

按 Agent 安装

选择你的 Agent

路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。

原生支持

该 Skill 的当前资料明确列出了此 Agent。仍应先检查脚本、权限与外部依赖。

项目范围.claude/skills/supply-chain-risk-auditor/
个人范围~/.claude/skills/supply-chain-risk-auditor/

项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。

安装命令(项目范围)npx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-code
Agent 官方文档

Claude Code 会自动发现项目级或个人级的自定义 Skill 目录。

查看路径依据

典型工作流

从任务到结果的典型流程

01

采集依赖证据

从受支持清单与锁文件测量,不凭记忆估算。

02

区分未知与安全

把不可获取指标标记为无法评估,而非静默通过。

03

确定整改优先级

在事实报告上补充已验证的升级路径与替代候选。

优点与局限

优点与使用边界

显著优点

  1. 确定性脚本保留每项结论背后的原始数据。
  2. 拒绝把缺失测量解释为安全结果。

潜在缺点与局限

  1. 不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。
  2. 仓库健康与漏洞通告数据可能不完整、延迟,或在未认证时无法获取。

适合人群

适合哪些人

审查第三方依赖暴露面的安全团队

发布或项目启动前评估依赖树的工程负责人

使用前须知

使用前需要检查的风险

注册表与仓库元数据暴露

采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。

安全说明

如何理解它的权限

  • 除非明确要求,否则把采集输出放在被审计仓库之外。
  • 把替代依赖建议标为判断,而非测量事实。

这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。

软件包内容

已收录文件

SKILL.md上游软件包内容来源可查
scripts/collect.py上游软件包内容来源可查
scripts/render.py上游软件包内容来源可查

标签

供应链依赖漏洞通告

SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。