sca-blackduck
Abhängigkeiten mit Black Duck scannen
Risiken durch Open-Source-Abhängigkeiten können sichere Releases verlangsamen. Dieser Skill unterstützt bei Black Duck-Scans, Lizenzprüfung, SBOM-Erstellung, CI-Integration und Planung der Behebung.
Diesen Skill nicht automatisch installieren.
Die maßgebliche Richtlinie verlangt vor jeder Installationsaktion eine Prüfung durch einen Bediener.
Mit meinem Agent installieren
Kopieren Sie diese Anfrage in Ihren Agent. Sie enthält die maßgebliche Skill-Seite und das Manifest.
Review the Skillstore skill "sca-blackduck" from https://skillstore.io/skills/agentsecops-sca-blackduck.md and its manifest at https://skillstore.io/api/skills/agentsecops-sca-blackduck/manifest. Verify the artifact. Do not auto-install. Inspect the skill and report your findings, then wait for an operator or manual installation decision.Ihr Agent sollte weiterhin seinen Plan anzeigen und alle von der Sicherheitsrichtlinie verlangten Bestätigungen anfordern.
Agent-lesbare Ressourcen
Verwenden Sie diese Links, wenn ein KI-Agent, Crawler oder Skript sauberen Kontext benötigt, statt die vollständige Seite zu lesen.
Testen
„sca-blackduck“ wird verwendet. Ein Service hat kritische CVEs, ein unbekanntes Lizenzrisiko und keinen SBOM-Prozess.
Erwartetes Ergebnis:
- Priorisierte Schwachstellenliste mit unmittelbaren Korrekturen zuerst.
- Lizenzprüfungswarteschlange für rechtliche oder richtlinienbezogene Freigabe.
- SBOM-Erstellungsplan für Release-Nachweise.
- Kriterien für Folge-Scans zur Bestätigung des Abschlusses.
„sca-blackduck“ wird verwendet. Ein Team möchte Black Duck-Prüfungen in Pull Requests.
Erwartetes Ergebnis:
- CI-Job-Entwurf mit sicheren Secret-Referenzen.
- Richtlinienschwellenwerte zum Blockieren riskanter Änderungen.
- Empfehlungen zur Aufbewahrung von Artefakten und Reports.
- Format für Entwicklerkommentare zur umsetzbaren Triage.
„sca-blackduck“ wird verwendet. Ein Produkt-Release enthält neue Open-Source-Komponenten.
Erwartetes Ergebnis:
- Prüfschritte für das Abhängigkeitsinventar.
- Hinweise zur Lizenzkompatibilität für Hochrisikopakete.
- Supply-Chain-Integritätsprüfungen für Maintainer und Aktivität.
Sicherheitsaudit
KritischMost static alerts are false positives caused by Markdown examples, reference URLs, configuration exclusions, and legitimate environment access. Confirmed findings involve unverified remote scripts executed by CI templates and user instructions. Additional review found mutable GitHub Action tags, unsafe Jenkins interpolation, and a pull request comment that reports fixed zero findings.
Bestätigte Sicherheitsbedenken (5)
Elemente der Fähigkeitsprüfung (13)
Dies sind echte lokale Fähigkeiten, die für diese Fähigkeit erwartet werden können; daher müssen sie überprüft werden, werden jedoch nicht als bestätigtes bösartiges Verhalten gezählt.
Risikofaktoren
📁 Dateisystemzugriff (6)
⚙️ Externe Befehle (50)
🌐 Netzwerkzugriff (50)
🔑 Umgebungsvariablen (37)
Erkannte Muster
Diesen Bericht teilen & zitieren
Teile den versionierten Bewertungsbericht, das neutrale Badge, die Einbettungskarte und Zitate. Skillstore berichtet Nachweise, ohne zu entscheiden, ob dieser Skill sicher ist.
Berichtslink kopieren
https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportMarkdown-Badge
[](https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge)HTML-Badge
<a href="https://skillstore.io/skills/agentsecops-sca-blackduck?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-sca-blackduck/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Einbettungskarte
<iframe src="https://skillstore.io/embed/skills/agentsecops-sca-blackduck.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Wissenschaftliche Zitate (APA · BibTeX · CFF)
APA-Zitat
AgentSecOps. (2026). sca-blackduck security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9BibTeX-Zitat
@techreport{agentsecops-agentsecops-sca-blackduck-2026,
author = {AgentSecOps},
title = {sca-blackduck security audit report (audit version 9)},
institution = {Skillstore},
year = {2026},
number = {9},
url = {https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9},
note = {Author version 0.1.0}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "sca-blackduck security audit report (audit version 9)"
version: "0.1.0"
type: report
authors:
- name: "AgentSecOps"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/agentsecops-sca-blackduck/audits/9"
identifiers:
- type: other
value: "skillstore:agentsecops-sca-blackduck:audit:9"
description: "Skillstore immutable audit report identifier"
Skillstore-Score
Warum dieser Score Evidenzvertrauen: MittelWas Sie erstellen können
Schwachstellen in Abhängigkeiten priorisieren
Black Duck-Ergebnisse prüfen, CVEs Risikokategorien zuordnen und Korrekturen für kritische Anwendungsabhängigkeiten priorisieren.
SCA zu CI hinzufügen
CI-Vorlagen anpassen, um Black Duck-Scans auszuführen, Artefakte zu veröffentlichen und Builds bei Richtlinienverstößen zu blockieren.
Lizenzrisiko bewerten
Lizenzhinweise und Richtlinienbeispiele nutzen, um Abhängigkeiten vor der Release-Freigabe zu klassifizieren.
Diese Prompts ausprobieren
Hilf mir, einen Black Duck SCA-Scan für dieses Repository zu planen. Identifiziere Paketmanager, erforderliche Secrets, Scan-Umfang und erwartete Ausgaben.
Prüfe diese Black Duck-Ergebnisse. Priorisiere Schwachstellen nach Schweregrad, Ausnutzbarkeit, Paketrolle und verfügbaren behobenen Versionen.
Erstelle einen Plan zur CI-Durchsetzung für Black Duck. Berücksichtige Secret-Verwaltung, Report-Artefakte, Fehlerschwellenwerte und Entwicklerfeedback.
Erstelle aus diesen SCA- und Lizenzergebnissen eine Roadmap zur Behebung. Gruppiere Korrekturen nach Abhängigkeit, Verantwortlichem, Risiko, Zeitplan und Verifizierungsschritt.
Bewährte Praktiken
- Black Duck-Anmeldedaten in CI-Secrets oder einem dedizierten Secret-Manager speichern.
- Installer-Quellen pinnen oder heruntergeladene Tools vor der Ausführung verifizieren.
- Akzeptierte Risiken mit Verantwortlichem, Grund, Ablaufdatum und kompensierenden Kontrollen dokumentieren.
Vermeiden
- Remote-Installer-Skripte ohne Pinning oder Prüfsummenverifizierung ausführen.
- Jede CVE gleich behandeln, ohne Ausnutzbarkeit oder Laufzeitkontext zu berücksichtigen.
- Copyleft-Lizenzen ohne Prüfung der rechtlichen und produktbezogenen Auswirkungen freigeben.
Häufig gestellte Fragen
Führt dieser Skill Black Duck-Scans automatisch aus?
Welche Anmeldedaten sind erforderlich?
Kann er bei Lizenz-Compliance helfen?
Ersetzt er die rechtliche Prüfung?
Welche CI-Systeme werden abgedeckt?
Welche Ausgaben sollten Teams erwarten?
Entwicklerdetails
Autor
AgentSecOpsLizenz
MIT
Autorenversion
v0.1.0
Skillstore-Revision
r2
Ref.
181fdefcafd96b041926e61c4b2e306ca7e7820e
Aktualität der Wartung
26.7.2026
Nutzung
6 Downloads · 261 Aufrufe