From Alfred Dev
Generates Software Bill of Materials (SBOM) listing direct and transitive dependencies for Node.js, Python, Rust, Go, Java, PHP projects. Outputs CycloneDX or SPDX formats for CRA compliance and supply chain security.
How this skill is triggered — by the user, by Claude, or both
Slash command
/alfred-dev:sbom-generateThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
Este skill genera un inventario completo de todos los componentes de software incluidos en el proyecto, tanto dependencias directas como transitivas. El SBOM es un requisito del Cyber Resilience Act (CRA) europeo y una práctica recomendada de seguridad de la cadena de suministro.
Este skill genera un inventario completo de todos los componentes de software incluidos en el proyecto, tanto dependencias directas como transitivas. El SBOM es un requisito del Cyber Resilience Act (CRA) europeo y una práctica recomendada de seguridad de la cadena de suministro.
El SBOM permite responder rápidamente a preguntas como "usamos la versión afectada por esta vulnerabilidad?" sin necesidad de investigar manualmente cada proyecto.
Detectar el ecosistema y las fuentes de dependencias. Identificar todos los ficheros de lock o manifiesto del proyecto:
package-lock.json, yarn.lock, pnpm-lock.yaml.requirements.txt, Pipfile.lock, poetry.lock.Cargo.lock.go.sum.pom.xml, build.gradle.composer.lock.Listar dependencias directas. Para cada dependencia directa, registrar:
Listar dependencias transitivas. Repetir el mismo proceso para todas las dependencias de las dependencias. Las transitivas suelen ser la mayoría y las más difíciles de rastrear.
Incluir componentes no gestionados por paquetes. Algunos componentes se incluyen de forma manual:
Generar en formato estándar. Usar uno de los dos formatos aceptados por la industria:
Si existen herramientas automáticas para el ecosistema (como cyclonedx-npm, syft, cdxgen), usarlas. Si no, generar manualmente con la plantilla templates/sbom.md.
Verificar completitud. Cruzar el SBOM generado con el lock file para asegurar que no falta ninguna dependencia. Verificar que todas las licencias están identificadas (ninguna como "desconocida").
Firmar o versionar el SBOM. Asociar el SBOM a una versión concreta del software (tag de Git, versión del paquete). El SBOM debe regenerarse con cada release.
npx claudepluginhub 686f6c61/alfred-dev --plugin alfred-devGenerates and audits Software Bill of Materials (SBOM) in SPDX/CycloneDX format, evaluating supply chain integrity, component risks, and regulatory compliance.
Scans project dependencies across multiple ecosystems for vulnerabilities, generates SBOMs, and provides automated remediation strategies.
Generates SBOMs (SPDX/CycloneDX) for AI software releases and guides supply chain security practices including provenance attestation, package signing, and vulnerability scanning.