GitHub、Git 与运维 · 深度资料

Supply Chain Risk Auditor Skill

Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。

最适合

审查第三方依赖暴露面的安全团队

可以得到

采集依赖证据、区分未知与安全

主要局限

不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。

首要风险

注册表与仓库元数据暴露: 采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。

证据新鲜度

三类检查,分别说明

近期核对过来源,不等于已经运行测试或完成安全审计。

上游来源核对于 2026-09-23

已固定提交 · 32e34f81

打开固定提交 ↗
SkillSignal 资料编辑元数据

更新于 2026-09-23

运行与安全尚未独立验证

来源审阅不能证明实际行为或安全性。

用人话说明

它能做什么,以及什么时候值得选

Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。

这款 Skill 主要面向审查第三方依赖暴露面的安全团队。请对照下方的典型用法判断它是否适合当前任务,并在安装前核对限制、权限和风险。

你会得到什么
  • 采集依赖证据从受支持清单与锁文件测量,不凭记忆估算。
  • 区分未知与安全把不可获取指标标记为无法评估,而非静默通过。
  • 确定整改优先级在事实报告上补充已验证的升级路径与替代候选。
它的特点
  • 确定性脚本保留每项结论背后的原始数据。
  • 拒绝把缺失测量解释为安全结果。
社区信号暂无已标注的第三方评价

当前数据中没有可验证的评论文字;最新讨论请查看下方来源。

查看来源说明 ↗

按 Agent 安装

选择你的 Agent

路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。

原生支持

该 Skill 的当前资料明确列出了此 Agent。仍应先检查脚本、权限与外部依赖。

项目安装(推荐)
npx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-code
个人安装
npx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-code -g

项目安装用于当前仓库并适合团队共享;个人安装增加 -g,可跨仓库使用。

查看安装路径
项目路径.claude/skills/supply-chain-risk-auditor/
个人路径~/.claude/skills/supply-chain-risk-auditor/
Agent 官方文档

Claude Code 会自动发现项目级或个人级的自定义 Skill 目录。

查看路径依据 ↗

典型工作流

从任务到结果的典型流程

01

采集依赖证据

从受支持清单与锁文件测量,不凭记忆估算。

02

区分未知与安全

把不可获取指标标记为无法评估,而非静默通过。

03

确定整改优先级

在事实报告上补充已验证的升级路径与替代候选。

优点与局限

优点与使用边界

显著优点

  1. 确定性脚本保留每项结论背后的原始数据。
  2. 拒绝把缺失测量解释为安全结果。

潜在缺点与局限

  1. 不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。
  2. 仓库健康与漏洞通告数据可能不完整、延迟,或在未认证时无法获取。

适合人群

适合哪些人

→

审查第三方依赖暴露面的安全团队

→

发布或项目启动前评估依赖树的工程负责人

使用前须知

使用前需要检查的风险

高

注册表与仓库元数据暴露

采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。

安全说明

如何理解它的权限

  • 除非明确要求,否则把采集输出放在被审计仓库之外。
  • 把替代依赖建议标为判断,而非测量事实。

这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。

常见问题

关于 Supply Chain Risk Auditor Skill 的常见问题

Supply Chain Risk Auditor Skill 是什么?

Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。

如何安装 Supply Chain Risk Auditor Skill?

先打开并核对来源,再按 Agent 对应的项目级或个人级路径安装,并在受控项目中完成首次验证。打开固定提交并阅读当前 SKILL.md。

Supply Chain Risk Auditor Skill 安全吗?

SkillSignal 已于 2026-09-23 核对来源,但这不等于运行测试或安全认证。首先检查“注册表与仓库元数据暴露”风险,并按最小权限试用。

软件包内容

已收录文件

SKILL.md上游软件包内容来源可查
scripts/collect.py上游软件包内容来源可查
scripts/render.py上游软件包内容来源可查

标签

供应链依赖漏洞通告

SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 32e34f81 整理,核对日期 2026-09-23;未进行独立运行或安全认证。