30 秒看懂
它能做什么,以及什么时候值得选
Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。
按 Agent 安装
选择你的 Agent
路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。
.claude/skills/supply-chain-risk-auditor/~/.claude/skills/supply-chain-risk-auditor/项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。
npx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-code典型工作流
从任务到结果的典型流程
采集依赖证据
从受支持清单与锁文件测量,不凭记忆估算。
区分未知与安全
把不可获取指标标记为无法评估,而非静默通过。
确定整改优先级
在事实报告上补充已验证的升级路径与替代候选。
优点与局限
优点与使用边界
显著优点
- 确定性脚本保留每项结论背后的原始数据。
- 拒绝把缺失测量解释为安全结果。
潜在缺点与局限
- 不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。
- 仓库健康与漏洞通告数据可能不完整、延迟,或在未认证时无法获取。
适合人群
适合哪些人
审查第三方依赖暴露面的安全团队
发布或项目启动前评估依赖树的工程负责人
使用前须知
使用前需要检查的风险
注册表与仓库元数据暴露
采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。
安全说明
如何理解它的权限
- 除非明确要求,否则把采集输出放在被审计仓库之外。
- 把替代依赖建议标为判断,而非测量事实。
这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。
软件包内容
已收录文件
标签
SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。