Skill · em Proteger
supply-chain-guard
Detect and remediate software supply chain attacks in npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines by scanning for known compromised packages, malicious versions, filesystem IOCs, C2 indicators, and CI/CD misconfigurations.
Procedência
- Origem: davila7/claude-code-templates
- Caminho:
cli-tool/components/skills/security/supply-chain-guard - Versão fixada:
57f899e5394bb8ca166f38eacae8f0853cbfe033 - Licença: MIT
- Espelhado em 25/09/2026
- 1 download no Claude Code Templates (lido em 25/09/2026)
Antes de instalar
6 arquivos · 49,5 KB · inclui 4 scripts que executam: scripts/scan-all.sh, scripts/scan-ci.sh, scripts/scan-npm.sh, scripts/scan-python.sh
Instalar na sua CLI
O comando baixa a versão fixada (commit 57f899e) direto da origem, para a pasta que a CLI lê. Precisa de curl (macOS e Linux); no Windows não há comando, porque o Rook Labs é para macOS.
Claude Code
Neste projeto: instala em .claude/skills/supply-chain-guard/.
d=".claude/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Global: instala em ~/.claude/skills/supply-chain-guard/.
d="$HOME/.claude/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Codex
Neste projeto: instala em .agents/skills/supply-chain-guard/.
d=".agents/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Global: instala em ~/.agents/skills/supply-chain-guard/.
d="$HOME/.agents/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Antigravity
Neste projeto: instala em .agents/skills/supply-chain-guard/.
d=".agents/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Global: instala em ~/.gemini/antigravity-cli/skills/supply-chain-guard/.
d="$HOME/.gemini/antigravity-cli/skills/supply-chain-guard" u="https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/cli-tool/components/skills/security/supply-chain-guard" curl -fsSL --create-dirs \ -o "$d/SKILL.md" "$u/SKILL.md" \ -o "$d/references/ioc-database.md" "$u/references/ioc-database.md" \ -o "$d/scripts/scan-all.sh" "$u/scripts/scan-all.sh" \ -o "$d/scripts/scan-ci.sh" "$u/scripts/scan-ci.sh" \ -o "$d/scripts/scan-npm.sh" "$u/scripts/scan-npm.sh" \ -o "$d/scripts/scan-python.sh" "$u/scripts/scan-python.sh" \ -o "$d/LICENSE" "https://raw.githubusercontent.com/davila7/claude-code-templates/57f899e5394bb8ca166f38eacae8f0853cbfe033/LICENSE"
Peça ao Rook
Já usa o Rook Labs? Cole no chat do Rook: instale a skill https://rooklabs.sh/marketplace/cct.supply-chain-guard
Prévia do SKILL.md
---
name: supply-chain-guard
description: "Detect and remediate software supply chain attacks in npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines by scanning for known compromised packages, malicious versions, filesystem IOCs, C2 indicators, and CI/CD misconfigurations."
metadata:
author: dan-avila
version: '1.0'
ioc-db-date: '2026-03-31'
---
# Supply Chain Guard
Automated detection and remediation of software supply chain attacks across npm, PyPI, crates.io, GitHub Actions, and CI/CD pipelines. Built from real-world attack intelligence gathered through March 31, 2026.
## When to Use This Skill
Use this skill when:
- The user asks to audit a project's dependencies for security issues
- Before deploying code to production
- When investigating a potential supply chain compromise
- When the user mentions a recent supply chain attack and wants to check their projects
- As a regular security check in development workflows
- When setting up CI/CD pipelines and wanting to harden them
- When a new supply chain attack is reported and the user wants to verify exposure
## Instructions
### Step 1: Understand the Project
Identify what the user's project uses:
- **Node.js/npm**: Look for `package.json`, `package-lock.json`, `yarn.lock`, `pnpm-lock.yaml`
- **Python/PyPI**: Look for `requirements.txt`, `Pipfile`, `pyproject.toml`, `poetry.lock`
- **Rust/crates.io**: Look for `Cargo.toml`, `Cargo.lock`
- **CI/CD**: Look for `.github/workflows/`, `Dockerfile`, `docker-compose.yml`
### Step 2: Run the Appropriate Scanners
The skill includes three specialized scanners plus a unified runner. All scripts are in the `scripts/` directory.
**Full audit (recommended):**
…