技能注册表
开发工作流公共技能

Security Vulnerability Management

AI 代理的漏洞管理——搜索安全公告(CVE/GHSA/OSV/RustSec)、审计依赖、按可利用性评分风险、生成修复计划,并通过 mcp-security-advisory 导出合规证据。

此技能教授的内容

针对特定工作类型的可复用操作手册。

MCP 服务器告诉代理可用的操作。技能为这些操作添加判断:如何识别任务,遵循哪个顺序,避免什么,以及如何判断结果已完成。

管理安全漏洞——搜索安全通告(CVE/GHSA/OSV/RustSec)、审计依赖、风险评分、生成修复计划及导出结果。适用于漏洞检查、依赖审计、安全风险评估、补丁规划或生成安全报告。

架构

Security Vulnerability Management 如何指导 ADK-Rust 代理。

技能保持可读和可移植,因为它包含说明而非服务凭证或业务数据。ADK-Rust 将其提供给代理,代理从审核过的工具边界中选择,连接的 MCP 服务器执行经过身份验证的操作。

01

用户请求

代理接收以普通语言表达的目标。

02

Security Vulnerability Management 技能

匹配意图,提供决策指南,并缩小工具边界。

03

ADK-Rust 代理

规划工作流,并通过运行时流式传输每个关键步骤。

04

mcp-security-advisory

对拥有该能力的系统执行经过身份验证的操作。

05

已验证结果

技能的完成规则决定返回给用户的证据。

可移植的说明: SKILL.md · 能力边界: mcp-security-advisory · 允许的工具: 6

决策指南

代理如何将请求转化为正确操作。

这些路由直接来自技能说明。它们帮助模型识别意图并选择专注的工具或工作流,而不是在整个能力范围内即兴发挥。

01

“漏洞”、“CVE”、“公告”?

search_advisories / get_advisory

02

“审计”、“扫描”、“依赖”?

audit_dependencies

03

“风险”、“评分”、“严重性”?

score_risk

04

“修复”、“补丁”、“整改”?

remediation_plan

05

“报告”、“导出”、“证据”?

export_findings

经过验证的工作流

可重复的序列以实现有用结果。

工作流将多个工具调用组合成用户实际识别的任务。技能解释顺序和预期结果,而 ADK-Rust 通过共享运行时实时传输代理的进度。

013 次调用

依赖审计

扫描 → 评分 → 修复计划

022 次调用

CVE调查

公告详情 + 可达性

032 次调用

补丁规划

升级路径及破坏性变更

041 次调用

证据导出

合规文档

工具边界

技能可能使用 6 个已记录工具。

此允许列表由技能声明。它使代理专注于完成此任务所需的操作,而 mcp-security-advisory 保留身份验证、验证和连接系统的责任。

search_advisories
get_advisory
audit_dependencies
score_risk
remediation_plan
export_findings

工作规则

代理应做什么。

  • 将关键/可利用漏洞视为P0(立即处理)
  • 验证补丁确实解决漏洞
  • 导出所有修复操作的证据
  • 补丁后重新扫描

操作边界

代理应避免什么。

  • 未经风险接受文档不得压制通告
  • 不要仅升级版本,必须验证修复
  • 不要因方便而延迟关键补丁

安装并连接

将技能添加到其预期能力旁边。

安装仓库,使您的 ADK-Rust 技能加载器能发现它,连接 mcp-security-advisory,并确认声明的工具可用后,再让代理使用工作流。

安装技能
git clone https://github.com/zavora-ai/skill-security-vulnerability-management.git \
  ~/.skills/skills/security-vulnerability-management
ADK-Rust 加载形态
let skills = SkillLoader::from_dir("~/.skills/skills").await?;
let skill = skills.load("security-vulnerability-management").await?;

let agent = LlmAgentBuilder::new("agent")
    .instruction(skill.instructions())
    .tools(skill.allowed_tools(toolset)?)
    .build()?;

仓库的兼容性声明:需要连接mcp-security-advisory服务器。

源记录

此技能条目的仓库元数据。

查看公共仓库 ↗
许可证
Apache-2.0
允许的工具
6
参考文献
3
修订
7e18bce79985
已更新
2026年5月31日