sca-blackduck
فحص التبعيات باستخدام Black Duck
يمكن أن تؤدي مخاطر تبعيات المصادر المفتوحة إلى إبطاء الإصدارات الآمنة. ترشد هذه المهارة إلى فحوصات Black Duck، ومراجعة التراخيص، وإنشاء SBOM، وتكامل CI، وتخطيط المعالجة.
لا تثبّت هذا Skill تلقائيًا.
تتطلب السياسة المعتمدة مراجعة المشغّل قبل أي إجراء تثبيت.
التثبيت باستخدام Agent لدي
انسخ هذا الطلب إلى Agent لديك. يتضمن صفحة Skill المعتمدة وملف manifest.
Review the Skillstore skill "sca-blackduck" from https://skillstore.io/skills/agentsecops-sca-blackduck.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-blackduck/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.يجب أن يواصل Agent عرض خطته وطلب أي تأكيد تفرضه سياسة الأمان.
موارد مهيّأة لـ Agents
استخدم هذه الروابط عندما يحتاج AI Agent أو crawler أو script إلى سياق نظيف بدلًا من قراءة الصفحة كاملة.
اختبرها
جارٍ استخدام "sca-blackduck". تحتوي خدمة على CVEs حرجة، ومخاطر ترخيص غير معروفة، ولا توجد عملية SBOM.
النتيجة المتوقعة:
- قائمة ثغرات مرتبة حسب الأولوية مع الإصلاحات الفورية أولاً.
- قائمة انتظار لمراجعة التراخيص للحصول على موافقة قانونية أو موافقة السياسة.
- خطة إنشاء SBOM لأدلة الإصدار.
- معايير فحص متابعة لتأكيد الإغلاق.
جارٍ استخدام "sca-blackduck". يريد فريق إضافة فحوصات Black Duck إلى طلبات السحب.
النتيجة المتوقعة:
- مخطط مهمة CI مع مراجع آمنة للأسرار.
- عتبات سياسة لحظر التغييرات عالية المخاطر.
- توصيات الاحتفاظ بالمصنوعات والتقارير.
- تنسيق تعليق للمطورين يتيح فرزاً قابلاً للتنفيذ.
جارٍ استخدام "sca-blackduck". يتضمن إصدار منتج مكونات جديدة مفتوحة المصدر.
النتيجة المتوقعة:
- خطوات مراجعة مخزون التبعيات.
- ملاحظات توافق التراخيص للحزم عالية المخاطر.
- فحوصات صحة سلسلة التوريد للمشرفين والنشاط.
التدقيق الأمني
حرجMost static alerts are false positives caused by Markdown examples, reference URLs, configuration exclusions, and legitimate environment access. Confirmed findings involve unverified remote scripts executed by CI templates and user instructions. Additional review found mutable GitHub Action tags, unsafe Jenkins interpolation, and a pull request comment that reports fixed zero findings.
مخاوف أمنية مؤكدة (5)
عناصر مراجعة القدرات (13)
هذه قدرات محلية حقيقية قد يُتوقع وجودها لهذه المهارة، لذا فهي تتطلب مراجعة ولكن لا تُحتسب كسلوك خبيث مؤكد.
عوامل الخطر
📁 الوصول إلى نظام الملفات (6)
⚙️ الأوامر الخارجية (50)
🌐 الوصول إلى الشبكة (50)
🔑 متغيرات البيئة (37)
الأنماط المكتشفة
شارك واستشهد بهذا التقرير
شارك تقرير التقييم المرتبط بالإصدار والشارة المحايدة وبطاقة التضمين والاستشهادات. تعرض Skillstore الأدلة من دون أن تقرر ما إذا كانت هذه المهارة آمنة.
نسخ رابط التقرير
https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportشارة Markdown
[](https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge)شارة HTML
<a href="https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-blackduck/security.svg" alt="Skillstore security assessment" loading="lazy"></a>بطاقة قابلة للتضمين
<iframe src="https://skillstore.io/embed/skills/agentsecops-sca-blackduck.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>الاستشهادات الأكاديمية (APA · BibTeX · CFF)
اقتباس APA
AgentSecOps. (2026). sca-blackduck security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9اقتباس BibTeX
@techreport{agentsecops-agentsecops-sca-blackduck-2026,
author = {AgentSecOps},
title = {sca-blackduck security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-blackduck security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-blackduck:audit:9"
description: "Skillstore immutable audit report identifier"
تقييم Skillstore
سبب هذا التقييم موثوقية الأدلة: متوسطما الذي يمكنك بناؤه
فرز ثغرات التبعيات
راجع نتائج Black Duck، واربط CVEs بفئات المخاطر، وحدد أولويات الإصلاحات لتبعيات التطبيقات الحرجة.
إضافة SCA إلى CI
كيّف قوالب CI لتشغيل فحوصات Black Duck، ونشر المصنوعات، وإيقاف عمليات البناء عند انتهاكات السياسة.
تقييم مخاطر التراخيص
استخدم إرشادات التراخيص وأمثلة السياسات لتصنيف التبعيات قبل الموافقة على الإصدار.
جرّب هذه الموجّهات
ساعدني في تخطيط فحص Black Duck SCA لهذا المستودع. حدد مديري الحزم، والأسرار المطلوبة، ونطاق الفحص، والمخرجات المتوقعة.
راجع نتائج Black Duck هذه. رتب الثغرات حسب الأولوية بناءً على الخطورة، وقابلية الاستغلال، ودور الحزمة، والإصدارات المصححة المتاحة.
أنشئ خطة إنفاذ CI لـ Black Duck. تضمّن التعامل مع الأسرار، ومصنوعات التقارير، وعتبات الفشل، وملاحظات المطورين.
أنشئ خارطة طريق للمعالجة من نتائج SCA والتراخيص هذه. اجمع الإصلاحات حسب التبعية، والمالك، والمخاطر، والجدول الزمني، وخطوة التحقق.
أفضل الممارسات
- خزّن بيانات اعتماد Black Duck في أسرار CI أو في مدير أسرار مخصص.
- ثبّت مصادر أدوات التثبيت أو تحقق من الأدوات التي تم تنزيلها قبل التنفيذ.
- وثّق المخاطر المقبولة مع المالك، والسبب، وتاريخ الانتهاء، والضوابط التعويضية.
تجنب
- تشغيل نصوص أدوات تثبيت بعيدة دون تثبيت المصدر أو التحقق من checksum.
- التعامل مع كل CVE على أنها متساوية دون سياق قابلية الاستغلال أو وقت التشغيل.
- الموافقة على تراخيص copyleft دون مراجعة الأثر القانوني وأثر المنتج.
الأسئلة المتكررة
هل تشغل هذه المهارة فحوصات Black Duck تلقائياً؟
ما بيانات الاعتماد المطلوبة؟
هل يمكنها المساعدة في الامتثال للتراخيص؟
هل تحل محل المراجعة القانونية؟
ما أنظمة CI المشمولة؟
ما المخرجات التي ينبغي أن تتوقعها الفرق؟
تفاصيل المطور
المؤلف
AgentSecOpsالترخيص
MIT
إصدار المؤلف
v0.1.0
مراجعة Skillstore
r2
مرجع
181fdefcafd96b041926e61c4b2e306ca7e7820e
حداثة الصيانة
٢٨/٧/٢٠٢٦
الاستخدام
7 تنزيلات · 261 مشاهدات