运行时依赖
安装命令
点击复制本土化适配说明
代理人爆炸式摄取 安装说明: 安装命令:["openclaw skills install agent-bom-ingest"] 支持国内镜像加速,使用 --registry https://cn.longxiaskill.com 参数可加速下载
技能文档
agent-bom-ingest 当操作员已经使用operator-pull适配器、endpoint收集器、CMDB导出或AI-agent工作流生成了规范的inventory JSON时,使用此技能。默认路径是本地验证加本地扫描/导出。 守护rails 在将inventory视为证据之前,使用打包的schema验证inventory。要求提供discovery_provenance和permissions_used,其中源声称云/操作员推送的发现。要求可信的discovery_provenance.source_type,例如operator_pushed_inventory或skill_invoked_pull;不要从文本中推断。不要发明起源、权限、云范围或凭证姿态。不要将其推送到控制平面,除非操作员显式提供目标URL和身份验证方法。不要打印原始令牌、URL凭证、私钥或环境变量值。 工作流 首先验证:agent-bom inventory validate inventory.json 本地扫描:agent-bom agents --inventory inventory.json --format json --output agent-bom-findings.json 根据消费者选择输出: SARIF用于CI/代码扫描网关 JSON用于图表、API和自动化 HTML或Markdown用于人类审查 CycloneDX/SPDX用于SBOM消费者 证据契约 有效的inventory保留discovery_provenance、permissions_used、cloud_origin、redaction状态、包身份、服务器身份、工具和安全智能。如果inventory格式不正确或缺少必需的信任字段,则停止并要求操作员重新生成它,而不是扫描最佳努力摘要。