Token导航 LogoToken导航TokenDH.com
效率需要联网clawhub未标认证来源可访问clear审计通过

java-dependency-security-scanJava dependency 安全 scan

Agent Skill

用于辅助 Java 项目开发、面向对象设计、Spring 生态、Maven 或 Gradle 依赖和后端工程实践。它适合让 Agent 分析类结构、设计接口、整理服务分层、生成测试或检查常见代码坏味道。使用时需要结合项目已有架构、包结构和依赖版本,不应只按通用教程改代码;涉及数据库、事务、并发或框架配置时,应先确认运行环境和回归测试范围。

总安装

2,742

周安装

112

GitHub Stars

公开资料未说明

下载量

887
OpenClaw

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

GitHub

来源数

2

许可证

MIT-0

最后核验

2026-05-01

来源状态

来源可访问

安装方式

通过对话安装

复制提示词发给支持本地命令或 Skills 的 AI 助手,先确认命令和权限,再让它执行。

请帮我安装这个 Agent Skill:java-dependency-security-scan(Java dependency 安全 scan)
来源仓库:https://github.com/qiushuizy/java-dependency-security-scan
安装命令:
openclaw skills install java-dependency-security-scan
安装前请先检查当前环境是否支持对应 CLI,并向我确认将要执行的命令、安装目录、联网范围和文件读写权限;确认后再执行。

命令行安装

复制命令到本机终端执行。该命令会通过 OpenClaw 从第三方来源获取 Skill;本站只展示命令,不托管安装包,也不自动执行。

ClawHubOpenClaw
openclaw skills install java-dependency-security-scan

简介

分析 Java、Maven 或 Spring 项目依赖漏洞,验证版本受影响情况,检查传递和内嵌依赖,并生成安全修复建议报告。

SKILL.md

name
java-dependency-security-scan
description
用于分析 Java、Maven 或 Spring 生态项目的依赖安全风险。当用户要求扫描依赖漏洞、核实某个依赖版本是否受影响、分析传递依赖、检查第三方 JAR 内嵌依赖、审阅 CVE 影响范围,或生成包含修复建议的依赖安全报告时使用。

快速开始

当用户提出以下需求时,使用本 Skill:

场景示例
扫描项目依赖漏洞"扫描我的 Spring Boot 项目依赖漏洞"
核实特定依赖"log4j-core 2.14.1 是否有漏洞?"
分析 CVE 影响"CVE-2021-44228 对我的项目有什么影响?"
检查传递依赖"分析项目中 commons-lang3 的依赖路径"
检查 JAR 内嵌依赖"分析这个第三方 JAR 包里的依赖"
生成安全报告"生成依赖安全扫描报告"

核心工作流程

收集证据 → 界定范围 → 匹配漏洞 → 输出报告

1. 收集证据(按优先级)

优先级证据类型说明
1lockfilegradle.lockfile、libs.versions.toml
2dependency:treemvn dependency:tree / gradlew dependencies
3构建文件pom.xml / build.gradle 声明
4用户输入依赖清单、扫描报告

2. 界定扫描范围

默认扫描

  • Maven: compileruntime scope
  • Gradle: runtimeClasspathimplementation 配置
  • 第三方 JAR 中实际携带的内嵌依赖

默认排除

  • testtestImplementation 等测试依赖
  • providedcompileOnly 等容器提供依赖

3. 匹配漏洞

确认漏洞需同时满足:

  • ✅ 依赖坐标明确(groupId:artifactId:version)
  • ✅ 版本落入 CVE 公告的受影响范围
  • ✅ 运行时实际生效(非被覆盖/排除)

4. 输出报告

按以下结构输出:

  1. 扫描概况:项目信息、依赖数量、漏洞统计
  2. 漏洞明细:按严重级别分组,包含 CVE、修复版本
  3. 修复方案:优先级排序的具体修复建议
  4. 剩余风险:未验证的假设和不确定性

关键原则

  • 先收集证据,再下结论:优先使用 lockfile 和 dependency:tree
  • 双重验证:扫描器结果只是线索,需人工核实版本和受影响范围
  • 明确不确定性:无法确认的信息要标注"需要验证"或"证据不足"
  • 关注运行时:默认只关注实际进入运行时类路径的依赖

目录

  1. 执行原则与环境 - 证据权重、漏洞匹配标签、严重级别
  2. Maven 项目分析 - Maven 依赖树分析、scope 对照、传递依赖机制
  3. Gradle 项目分析 - Gradle 依赖分析、配置对照、版本目录
  4. 漏洞扫描工具 - OWASP DC、OSV、Grype、Trivy 等工具使用
  5. 命令示例 - 常用命令速查手册
  6. 输出与修复模板 - 报告模板、修复代码示例
  7. 参考与常见问题 - 速查表、FAQ、参考链接

适合场景

01

OpenClaw 用户查找和安装 Skill 时

02

用户想查找某类 Agent Skill 时

03

需要根据任务场景推荐可安装能力包时

04

需要对比不同来源的安装命令和来源信息时

能力概览

能力 1

按任务关键词查找相关 Skills

能力 2

展示可复制的安装命令

能力 3

保留来源站点、仓库和原始说明,方便继续核验

能力 4

补充不同宿主或平台的使用分布数据

能力 5

展示第三方安全扫描或审计结果

安装后应在对应宿主中按原始 README 的触发条件使用;具体调用方式请以来源页面和 README 为准。

平台分布

OpenClaw

82.46%
按下载量换算731

安全审计

VirusTotal

通过

ClawScan

通过

Static analysis

通过

权限和风险

需要联网

该 Skill 可能需要联网访问来源站点、仓库或外部 API;具体网络访问范围需要结合源码和 README 复核。

安装前确认

本站仅展示第三方公开信息,不托管安装包,不提供自动安装或运行环境。安装前应自行审查源码、依赖和命令行为。当前只有一个来源,正式发布前建议补源仓库或其他目录站核验。

来源信息

继续浏览同类 Skills