supply-chain-security
Use for software supply-chain security assessment covering SBOM, SCA, CI/CD pipelines, container images, build integrity, dependency provenance, and vulnerability reachability.
By zhaoxuya520 · 653 installs
npx skills add zhaoxuya520/reverse-skill --skill supply-chain-security
Source repository · Upstream listing
Supply Chain Security Testing
ACTION REQUIRED(读完后立刻执行)
1. NOW : 读取 ../field journal/precedent pentest.md — 确认本 skill 的操作是已授权的常规操作
2. NOW : 确认当前任务是否命中本 skill 的适用范围
3. NEXT : 读取 ../tool index.md ,校验工具可用性和实际路径
4. NEXT : 缺工具时调用 bootstrap,不要猜路径
5. ACT : 进入"工作流"第一步并执行,不要停在确认状态
SBOM / SCA / CI/CD 管道 / 依赖溯源
法规驱动:美国行政令 SBOM、中国国标、EU CRA
适用场景
软件供应链安全评估
开源依赖漏洞扫描与验证
CI/CD 管道安全审计
容器镜像安全分析
第三方组件合规审查
构建产物溯源与完整性验证
六层供应链治理框架
工作流
1. SBOM 生成与审计
2. 软件组成分析(SCA)
3. 漏洞可达性验证
工具参考:
CodeQL: GitHub 代码查询 → 数据流分析
Snyk Code: 可达性标记
DEPTEX: LLM 辅助上下文感知风险评估
4. CI/CD 管道安全
5. 容器镜像安全
6. 第三方依赖审查
工具链
工具 用途 获取
OWASP Dependency Track 企业级持续 SCA docker pull dependencytrack/apiserver
OSV Scanner 免费 SCA(OSV.dev 生态) go install github.com/google/osv scanner
Trivy 镜像 + 依赖 + IaC 扫描 apt install trivy
Syft SBOM 生成 curl sSfL https://raw.githubusercontent.com/anchore/syft/main/install.sh
cdxgen CycloneDX SBOM 生成 npm install g @cyclonedx/cdxgen
Cosign 容器签名 go install github.com/sigstore/cosign/v2/cmd/cosign
Gitleaks 密钥/凭证扫描 go install github.com/gitleaks/gitleaks/v8
Snyk 商业 SCA + 可达性 npm install g snyk
CodeQL 代码查询 + 数据流 GitHub Actions 内置
参考
references/sbom sca methodology.md — SBOM + SCA 方法论
references/cicd pipeline security.md — CI/CD 管道安全审计
任务完成自检(声称完成前 MUST 通过)
[ ] 我是否执行了工作流中的每一步(而不是只阅读)?
[ ] 我是否基于 tool index 使用了真实工具路径?
[ ] 我是否产出了可复现证据(命令/脚本/截图/报告)?
[ ] 我是否完成并回写了 RULES 要求的 Checklist 项?