Token导航 LogoToken导航TokenDH.com
待分类需要联网github未标认证来源可访问许可证需确认审计提醒

cve-vulnerability-analysiscve 漏洞分析

Agent Skill

用于辅助安全审计、权限检查、凭据风险、认证流程和常见漏洞排查。它适合让 Agent 梳理敏感配置、检查依赖风险、分析鉴权逻辑或生成安全复核清单。使用时不能把工具输出直接当最终结论,涉及密钥、令牌、用户数据或生产系统时,应先确认最小权限、脱敏方式和操作边界。

总安装

216

周安装

9

GitHub Stars

公开资料未说明

下载量

72
CodexClaudeCursorGemini CLI

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

unknown

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:cve-vulnerability-analysis(cve 漏洞分析)
来源仓库:https://github.com/canxing/skills
仓库路径:skills/cve-vulnerability-analysis
安装命令:
npx skills add https://github.com/canxing/skills --skill cve-vulnerability-analysis
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 npx skills 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

skills.shnpx skills
npx skills add https://github.com/canxing/skills --skill cve-vulnerability-analysis

简介

cve-vulnerability-analysis 分析 Java 和 JavaScript 组件的 CVE 漏洞,提供误报判断与升级建议。

  • 适用于 Codex、Claude、Cursor、Gemini CLI 的安全审计,支持 DependencyCheck 误报库比对。
  • 结合 GitHub issues 与仓库公告判断真实性,输出兼容性风险评估与具体升级路径。
  • 报告包含证据链接,但最终结论需经人工复核,尤其关注版本依赖冲突问题。
  • 适用宿主包括 Codex、Claude、Cursor、Gemini CLI,接入前应确认版本、权限和运行环境要求。

SKILL.md

CVE漏洞分析技能

概述

本技能用于分析Java和JavaScript组件的CVE(通用漏洞披露)漏洞,提供误报判断、兼容性风险评估和升级建议。技能遵循系统化工作流程,确保分析的一致性和准确性。

工作流程

执行CVE漏洞分析时,遵循以下步骤:

  1. 获取CVE详情

- 从NVD(国家漏洞数据库)API获取漏洞详细信息 - 提取漏洞描述、CVSS评分、影响范围等关键信息

  1. 误报分析

- 检查GitHub issues仓库中的误报报告: - https://github.com/jeremylong/DependencyCheck/issues - https://github.com/dependency-check/DependencyCheck/issues - 比较CVE描述中提到的仓库地址与受影响对象的仓库地址 - 检查受影响对象仓库中的issues、公告和声明

  1. 误报判断标准

- 如果满足以下任一条件,判断为误报: 1. GitHub issues中提到了CVE误报,且issues中的对象与提供的对象相匹配 2. CVE漏洞描述中提到的仓库地址与被疑似误报的仓库地址不是同一个 3. 被疑似误报对象的仓库中的issues、公告、声明中明确表示这不是一个误报 - 如果不满足以上条件,判断为真实漏洞

  1. 升级可行性分析

- 查找可用的安全更新版本 - 分析版本升级的兼容性风险 - 提供具体的升级建议

  1. 生成标准报告

- 按照预设模板生成详细分析报告 - 包含证据链接和具体建议

误报分析详细指南

GitHub Issues搜索

  • 使用GitHub API或web搜索查找相关issues
  • 搜索关键词:CVE编号 + "false positive" + 受影响对象名称
  • 检查issue状态:open/closed、评论内容、解决方案

仓库地址比对

  • 从CVE描述中提取提到的仓库URL
  • 获取受影响对象的实际仓库URL(从pom.xml、package.json等)
  • 比较两个URL是否指向同一仓库

官方声明核实

  • 检查受影响对象仓库的Security Advisories
  • 查看RELEASES.md、CHANGELOG.md等文件
  • 搜索仓库中的安全公告和漏洞声明

兼容性风险评估规则

评估版本升级的兼容性风险:

版本变更类型风险等级说明
大版本变更高风险如9.3.2变更为11.3.8,可能涉及重大API变更和架构调整
中间版本变更中风险如5.3.39变更为5.4.0,存在值得注意的兼容性问题
小版本变更低风险如5.3.39变更为5.3.40,通常只包含bug修复和安全更新

风险评估指导

  • 高风险:建议进行全面的测试,检查API变更、配置变更和依赖关系
  • 中风险:建议检查主要功能,关注变更日志中的破坏性变更
  • 低风险:可以直接升级,但仍建议进行基本功能测试

输出格式模板

始终使用以下标准报告格式

# CVE漏洞分析报告

## 执行摘要
[概述:是否误报、风险等级、关键发现]

## 漏洞详情
- **CVE编号**:[CVE编号]
- **漏洞描述**:[简要描述]
- **CVSS评分**:[评分及严重等级]
- **受影响对象**:[提供的对象名称和版本]
- **影响范围**:[受影响版本范围]

## 误报分析
### GitHub Issues检查
- [是否找到相关issues]
- [issues内容摘要]
- [链接]

### 仓库地址比对
- CVE描述中提到的仓库:[URL]
- 受影响对象的实际仓库:[URL]
- 比对结果:[是否一致]

### 官方声明核实
- [是否找到相关公告]
- [公告内容摘要]
- [链接]

### 误报判断
- **结论**:[是误报/不是误报]
- **判断依据**:[详细说明]

## 升级建议
### 可用安全版本
- [推荐升级到的版本]
- [其他可选版本]

### 兼容性风险评估
- **当前版本**:[版本号]
- **目标版本**:[版本号]
- **版本变更类型**:[大/中/小版本变更]
- **风险等级**:[高/中/低]
- **风险评估说明**:[详细说明]

### 具体升级建议
- [具体的升级步骤]
- [需要注意的事项]
- [测试建议]

## 参考链接
- [相关GitHub issues链接]
- [安全公告链接]
- [官方文档链接]
- [其他相关资源]

资源使用

scripts/ 目录

包含可执行脚本,用于自动化分析任务:

  • fetch_cve_details.py - 从NVD API获取CVE详情
  • check_github_issues.py - 搜索GitHub issues
  • analyze_version_compatibility.py - 分析版本兼容性
  • generate_report.py - 生成标准报告

references/ 目录

包含详细参考文档:

  • cve_analysis_workflow.md - 完整工作流程详解
  • false_positive_criteria.md - 误报判断标准详细说明
  • compatibility_risk_assessment.md - 兼容性风险评估指南

assets/ 目录

包含报告模板和其他资源文件

注意事项

  1. 数据来源验证:始终验证从外部API获取的数据的准确性
  2. 版本识别:准确识别受影响对象的版本号,避免误判
  3. 风险沟通:明确传达兼容性风险,提供缓解建议
  4. 链接时效性:提供的参考链接应确保可访问和最新
  5. 安全边界:仅分析公开信息,不尝试主动探测漏洞

工具使用建议

  • 使用WebFetch工具获取NVD API响应
  • 使用Bash工具执行脚本和命令行操作
  • 使用GitHub API时注意速率限制
  • 优先使用官方文档和公告作为信息源

适合场景

01

用户想查找某类 Agent Skill 时

02

需要根据任务场景推荐可安装能力包时

03

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

Codex

37.52%
按下载量换算27

Claude

30.87%
按下载量换算22

Cursor

16.9%
按下载量换算12

Gemini CLI

9.56%
按下载量换算7

安全审计

Gen Agent Trust Hub

通过

Socket

通过

Snyk

可疑

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。来源安全扫描存在 warning/failed 结果,不能写成本站确认安全。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills