Skill · em Proteger

supply-chain-guard

Detect and remediate software supply chain attacks in npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines by scanning for known compromised packages, malicious versions, filesystem IOCs, C2 indicators, and CI/CD misconfigurations.

Procedência

Antes de instalar

6 arquivos · 49,5 KB · inclui 4 scripts que executam: scripts/scan-all.sh, scripts/scan-ci.sh, scripts/scan-npm.sh, scripts/scan-python.sh

Instalar na sua CLI

O comando baixa a versão fixada (commit 57f899e) direto da origem, para a pasta que a CLI lê. Precisa de curl (macOS e Linux); no Windows não há comando, porque o Rook Labs é para macOS.

Claude Code

Neste projeto: instala em .claude/skills/supply-chain-guard/.

d=".claude/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Global: instala em ~/.claude/skills/supply-chain-guard/.

d="$HOME/.claude/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Codex

Neste projeto: instala em .agents/skills/supply-chain-guard/.

d=".agents/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Global: instala em ~/.agents/skills/supply-chain-guard/.

d="$HOME/.agents/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Antigravity

Neste projeto: instala em .agents/skills/supply-chain-guard/.

d=".agents/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Global: instala em ~/.gemini/antigravity-cli/skills/supply-chain-guard/.

d="$HOME/.gemini/antigravity-cli/skills/supply-chain-guard"
u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard"
curl -fsSL --create-dirs \
  -o "$d/SKILL.md" "$u/SKILL.md" \
  -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \
  -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \
  -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \
  -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \
  -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \
  -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"

Peça ao Rook

Já usa o Rook Labs? Cole no chat do Rook: instale a skill https://rooklabs.sh/marketplace/cct.supply-chain-guard

Prévia do SKILL.md

---
name: supply-chain-guard
description: "Detect and remediate software supply chain attacks in npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines by scanning for known compromised packages, malicious versions, filesystem IOCs, C2 indicators, and CI/CD misconfigurations."
metadata:
  author: dan-avila
  version: '1.0'
  ioc-db-date: '2026-03-31'
---

# Supply Chain Guard

Automated detection and remediation of software supply chain attacks across npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines. Built from real-world attack intelligence gathered through March 31, 2026.

## When to Use This Skill

Use this skill when:

- The user asks to audit a project's dependencies for security issues
- Before deploying code to production
- When investigating a potential supply chain compromise
- When the user mentions a recent supply chain attack and wants to check their projects
- As a regular security check in development workflows
- When setting up CI/CD pipelines and wanting to harden them
- When a new supply chain attack is reported and the user wants to verify exposure

## Instructions

### Step 1: Understand the Project

Identify what the user's project uses:
- **Node.js/npm**: Look for `package.json`, `package-lock.json`, `yarn.lock`, `pnpm-lock.yaml`
- **Python/PyPI**: Look for `requirements.txt`, `Pipfile`, `pyproject.toml`, `poetry.lock`
- **Rust/crates.io**: Look for `Cargo.toml`, `Cargo.lock`
- **CI/CD**: Look for `.github/workflows/`, `Dockerfile`, `docker-compose.yml`

### Step 2: Run the Appropriate Scanners

The skill includes three specialized scanners plus a unified runner. All scripts are in the `scripts/` directory.

**Full audit (recommended):**
…

Ver todo o marketplace