用人话说明
它能做什么,以及什么时候值得选
Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。
这款 Skill 主要面向审查第三方依赖暴露面的安全团队。请对照下方的典型用法判断它是否适合当前任务,并在安装前核对限制、权限和风险。
- 采集依赖证据从受支持清单与锁文件测量,不凭记忆估算。
- 区分未知与安全把不可获取指标标记为无法评估,而非静默通过。
- 确定整改优先级在事实报告上补充已验证的升级路径与替代候选。
- 确定性脚本保留每项结论背后的原始数据。
- 拒绝把缺失测量解释为安全结果。
当前数据中没有可验证的评论文字;最新讨论请查看下方来源。
查看来源说明 ↗按 Agent 安装
选择你的 Agent
路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。
npx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-codenpx skills add trailofbits/skills --skill supply-chain-risk-auditor --agent claude-code -g项目安装用于当前仓库并适合团队共享;个人安装增加 -g,可跨仓库使用。
查看安装路径
.claude/skills/supply-chain-risk-auditor/~/.claude/skills/supply-chain-risk-auditor/典型工作流
从任务到结果的典型流程
采集依赖证据
从受支持清单与锁文件测量,不凭记忆估算。
区分未知与安全
把不可获取指标标记为无法评估,而非静默通过。
确定整改优先级
在事实报告上补充已验证的升级路径与替代候选。
优点与局限
优点与使用边界
显著优点
- 确定性脚本保留每项结论背后的原始数据。
- 拒绝把缺失测量解释为安全结果。
潜在缺点与局限
- 不能完整解析 yarn.lock、pnpm-lock.yaml、poetry.lock 或未支持生态。
- 仓库健康与漏洞通告数据可能不完整、延迟,或在未认证时无法获取。
适合人群
适合哪些人
审查第三方依赖暴露面的安全团队
发布或项目启动前评估依赖树的工程负责人
使用前须知
使用前需要检查的风险
注册表与仓库元数据暴露
采集会向外部服务请求项目依赖名称和版本;应确认这些元数据允许离开环境,并限制私有注册表凭证范围。
安全说明
如何理解它的权限
- 除非明确要求,否则把采集输出放在被审计仓库之外。
- 把替代依赖建议标为判断,而非测量事实。
这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。
常见问题
关于 Supply Chain Risk Auditor Skill 的常见问题
Supply Chain Risk Auditor Skill 是什么?
Supply Chain Risk Auditor 是 Trail of Bits 面向 npm、PyPI 和 Go 项目的量化依赖审计流程。确定性采集器先检查直接依赖与锁文件中的漏洞通告、弃用、发布者集中度和安装脚本,再加入人工解释。
如何安装 Supply Chain Risk Auditor Skill?
先打开并核对来源,再按 Agent 对应的项目级或个人级路径安装,并在受控项目中完成首次验证。打开固定提交并阅读当前 SKILL.md。
Supply Chain Risk Auditor Skill 安全吗?
SkillSignal 已于 2026-09-23 核对来源,但这不等于运行测试或安全认证。首先检查“注册表与仓库元数据暴露”风险,并按最小权限试用。
软件包内容
已收录文件
标签
SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 32e34f81 整理,核对日期 2026-09-23;未进行独立运行或安全认证。