Github Skill
使用gh命令行管理GitHub仓库、PR、Issue和Actions的Skill。
审计项目依赖、SBOM、漏洞可达性、许可证、密钥泄露和供应链风险。
一套面向软件供应链的安全审计 Skill。它的重点不是给出一句泛泛建议,而是梳理依赖树并生成 SBOM,结合漏洞、许可证、密钥和静态风险信息形成分级整改建议,让处理过程能够检查和复核。
典型交付包括依赖清单、漏洞与许可证报告、秘密信息告警和修复优先级。使用时应保存输入版本、规则口径和异常记录,避免只保留最终结论。
需要项目源码与依赖清单,部分数据库或扫描能力可能需要网络、令牌和相应工具。结果不是渗透测试或合规认证,漏洞可达性、误报和修复影响必须由安全与研发人员复核。来源文件未声明可再分发许可证时,不应把公开可查看误写成开源。
适合处理梳理依赖树并生成 SBOM,结合漏洞、许可证、密钥和静态风险信息形成分级整改建议。
需要项目源码与依赖清单,部分数据库或扫描能力可能需要网络、令牌和相应工具
主要输出依赖清单、漏洞与许可证报告、秘密信息告警和修复优先级。
不建议。重要结论、写入操作和对外材料应由对应岗位复核。
只读分析通常不会改变源数据;涉及同步、发送或系统写入时,应先预览并确认变更范围。
结果不是渗透测试或合规认证,漏洞可达性、误报和修复影响必须由安全与研发人员复核
建议先用脱敏样本或小批量验证字段、权限和输出,再逐步扩大范围。
应确认依赖清单、漏洞与许可证报告、秘密信息告警和修复优先级可被另一位同事复核,并且未解决问题、假设和人工责任已经写清。