AIKraft/Skills/Аудитор рисков цепочки поставок

Аудитор рисков цепочки поставок

Identifies dependencies at heightened risk of exploitation or takeover. Use when assessing supply chain attack surface, evaluating dependency health, or scoping security engagements.

trailofbits official Разработка

Что делает навык

Навык генерирует отчет об уязвимостях цепочки поставок для прямых зависимостей (npm, PyPI, Go), используя детерминированные скрипты для сбора данных из реестров и репозиториев. Он выявляет риски эксплуатации или захвата пакетов, предоставляя факты о статусе зависимостей, а не субъективные оценки.

Когда применять

  • Оценка поверхности атаки цепочки поставок проекта.
  • Анализ состояния зависимостей перед обновлением или релизом.
  • Определение объема работ по безопасности на основе объективных метрик.
  • Выявление заброшенных или архивированных зависимостей для замены.

Как работает

  1. Проверить наличие манифестов (package.json, pyproject.toml, requirements*.txt, go.mod) в целевой директории; если их нет, прекратить работу.
  2. Проверить статус аутентификации GitHub (gh auth status) для обеспечения достаточного лимита запросов.
  3. Запустить скрипт collect.py для сбора данных о зависимостях и сохранения результатов в JSON.
  4. Запустить скрипт render.py для генерации итогового отчета report.md на основе собранных данных.
  5. Проанализировать report.md и findings.json, добавив интерпретацию, пути обновления и рекомендации по замене зависимостей.
  6. Сформулировать итоговый ответ в строгом стиле технического отчета, разделяя измеренные данные и субъективные суждения.

Примеры запросов агенту

Проведи аудит цепочки поставок для проекта в директории ./my-app, используя скрипты из репозитория.
Оцени риски зависимостей в проекте на Go, проверив go.mod и сгенерировав отчет.
Выполни сбор данных и рендеринг отчета по безопасности для Python-проекта с pyproject.toml.

Что понадобится

  • Наличие манифестов зависимостей (package.json, pyproject.toml, requirements*.txt или go.mod).
  • Аутентификация в GitHub (gh auth status) для получения полного покрытия данных.
  • Среда выполнения Python для запуска скриптов collect.py и render.py.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «supply-chain-risk-auditor» из репозитория: # https://github.com/trailofbits/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r supply-chain-risk-auditor/ ~/.claude/skills/supply-chain-risk-auditor/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.