OpenACA 把 SCA 的思路迁移到 agent stack,扫描传统依赖工具看不到的 MCP、skills、plugins、hooks 和 commands。它解析 `mcp.json`、`.mcp.json`、`claude_desktop_config.json`、`.claude-plugin/plugin.json`、`.claude/settings.json`、`SKILL.md` 等,生成 Agent BOM,并把组件与 OSV/GHSA/CVE/MAL advisories 对齐。README 的示例显示 `@cyanheads/git-mcp-server@1.1.0` 通过 mcp.json 引入高危 GHSA,修复建议是升级到 >=2.1.5;这让 agent 配置改动可以进入 CI 安全审查。
–浏览
评论 · Comments