العودة إلى التحديثات
New releaseAug 24, 2026

agent-bom v0.102.0

ماسح أمني مفتوح المصدر ومستوى تحكّم مستضاف ذاتيًا للذكاء الاصطناعي وMCP والسحابة. نموذج أدلة موحّد — شغّل عمليات المسح في بيئتك، وركّز النتائج، وطبّق الحوكمة داخل VPC الخاصة بك.

مشاركة

agent-bom — اكتشف. افحص. اربط. تصرّف. أدلة أمنية عبر المستودعات وسلاسل التوريد البرمجية والذكاء الاصطناعي وMCP والسحابة والهوية والبيانات.

تختلف الواجهات الخلفية المدعومة حسب القدرة. مصفوفة القدرات.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

حوّل أدلة البنية التحتية المتناثرة إلى إجراءات مرتبة حسب الأولوية ومترابطة وقابلة للتحقق

ماسح أمني مفتوح المصدر ومستوى تحكم مستضاف ذاتيًا للذكاء الاصطناعي وMCP والبنية التحتية السحابية.

ابدأ بمستودع محلي أو صورة أو SBOM أو إعداد MCP، أو اربط مصادر بنية تحتية للقراءة فقط في مستوى التحكم المستضاف ذاتيًا. أبقِ البيانات الخام وبيانات الاعتماد والنتائج وقرارات السياسات داخل بيئتك.

بدء سريع · عرض حي · التوثيق

من مصدر الدليل إلى إجراء موثّق

نادرًا ما تفتقر فرق الأمن إلى الماسحات. ما تفتقر إليه هو رؤية واحدة موثوقة لما تم فحصه، وما تم اكتشافه، وأي النتائج مرتبطة فعليًا بأنظمة حرجة، ومن يملك الإصلاح، وما إذا صمد الإصلاح.

agent-bom يغلق هذه الحلقة بمسارين صادقين للدخول:

ابدأ منالإجراء الأولما ينتج الجرد
مستودع أو صورة أو SBOM أو محطة عمل أو إعداد MCPشغّل فحصًا محليًا أو في CI — دون الحاجة إلى اتصاليقرأ الماسح الهدف ويصدر الجرد والنتائج والمصدر وأدلة الرسم البياني معًا
AWS أو Azure أو GCP أو Snowflake أو Kubernetes أو مصدر مُدار آخرأضف اتصالًا للقراءة فقط في مستوى التحكم المستضاف ذاتيًا، ثم شغّل فحصًا أو جدولهيحدد الاتصال النطاق وبيانات الاعتماد؛ ويجمع الفحص المصدر وينشئ لقطة الجرد

يتقارب المساران بعد الجمع: توحيد الأدلة في نفس عقود Finding + UnifiedGraph، وربط المخاطر القابلة للوصول، وتعيين مالك وSLA، ثم إعادة الفحص للتحقق من النتيجة. الجرد دائمًا ناتج عن هدف مُسمّى أو مصدر متصل — وليس بيانات محمّلة مسبقًا بلا تفسير.

تتدفق مصادر الأدلة عبر الجمع والفحص للقراءة فقط، والتوحيد، والربط، والملكية، والإصلاح، والتحقق، والتصدير أو سياسة وقت التشغيل

وعد المنتج: ابدأ بقطعة أثرية واحدة مفيدة اليوم؛ واحتفظ بنفس نموذج الأدلة أثناء إضافة CI والمصادر المتصلة والسجل والتعيينات وتصديرات الامتثال والتنفيذ في وقت التشغيل داخل بيئتك.

بدء سريع · سير عمل الأدلة · مصفوفة قدرات التكامل · إثبات المطابق المقيس · معمارية مستوى التحكم

إثبات المنتج: أدلة مستقلة، مسار واحد قابل للتحقق

تأتي العروض أدناه من مختبر الأدلة المرجعي — بنية تحتية محلية مُنمذجة الملتزم به. يستخدم التشغيل الخالي من بيانات الاعتماد المستودع الحقيقي ومحللات CycloneDX وKubernetes IaC وMCP بالإضافة إلى ماسح الإرشادات المضمّن لـ [email protected] / CVE-2023-4863، ثم يربط بصمة OCI الدقيقة ومعرّف Kubernetes UID وأداة MCP وهوية عبء العمل وإيصالات البوابة المحلية الحية. وهو ليس دليل عميل ولا ادعاء سحابي حي.

يحمّل التحقيق أحدث ارتباط مكتمل تلقائيًا ويعرض رحلة المصدر إلى المسار أولًا. يبقى اختيار اللقطة المخصص متاحًا كمسار عمل متقدم صريح مع ظهور سياسة الحداثة.

إيصالات مصدر مختبر الأدلة المرجعي من المستودع والصورة وSBOM وKubernetes IaC وإعداد MCP والهوية ووقت التشغيل المتدفقة إلى لقطة مترابطة غير قابلة للتغيير واحدة

يُؤكَّد المسار الناتج فقط لأن كل قفزة موجّهة قابلة للعبور ومدعومة بالمصدر: خدمة مكشوفة → عبء عمل → حاوية مثبتة بالبصمة → [email protected] / CVE-2023-4863 → قدرة MCP → هوية عبء العمل → مخزن كائنات حساس مُنمذج. ويسجل المختبر نفسه استدعاء بوابة مرصودًا وحظرًا صارمًا منفصلًا اختياريًا قبل تسليم الإصلاح.

مسار التحقيق في مختبر الأدلة المرجعي لـ CVE-2023-4863 مع بصمة الحاوية الدقيقة ومصدر كل قفزة والحداثة والمراقبة في وقت التشغيل وإثبات الحظر الصارم وتسليم الإصلاح

أعد إنشاء المختبر المرجعي · افتح معرض المنتج الكامل · اطّلع على بروتوكول الالتقاط

القيمة حسب الدور

الدورابدأ من هناالنتيجة الأساسية
مطوّر / مهندس ذكاء اصطناعيagent-bom scan .اطّلع على التبعيات والأسرار وIaC والوكلاء وMCP وما إذا كانت نقاط دخول Click أو Flask أو FastAPI يمكنها الوصول إلى حزم مصابة قبل الشحن
AppSec / أمن المنتجagent-bom agents --gha . --offlineاجرد الإجراءات البعيدة وسير العمل القابل لإعادة الاستخدام مع مراجعها ومصدرها ونتائج تقوية CI
أمن السحابةأضف اتصالًا للقراءة فقط، ثم شغّل فحصًاابنِ جردًا سحابيًا للهوية والوضع الأمني ضمن نطاق محدد مع تغطية ومصدر صريحين
المنصة / DevOpspip install 'agent-bom[ui]' && AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.dbجدول الفحوصات، ومركز الأدلة، وعيّن المالكين وSLAs، وتحقق من الإصلاح
GRC / التدقيقagent-bom report compliance-narrative scan.jsonصدّر الأدلة المعيّنة مع الحفاظ على حالات غير متاح وجزئي وغير مُقيَّم
CISO / قائد الهندسةافتح Architecture في الرسم البياني المستضاف ذاتيًاقارن الحالة Current المرصودة مع العروض Proposed وDifference المُنمذجة؛ تبقى المقترحات موسومة كغير مرصودة أو غير منشورة

يبقى أمن الهندسة وGRC مساري عمل منفصلين: لا تُقدَّم النتائج وقابلية الوصول كشهادة تدقيق. راجع حدود المنتج. توثيق جمع GitHub Actions ومتطلبات بيانات الاعتماد في الأذونات؛ وتُحدَّد حدود حقيقة السيناريو بواسطة عقد الرسم البياني.

بدء سريع

اختر أصغر مسار يثبت القيمة. لا حاجة إلى حساب أو مستوى تحكم لفحوصات المستودع أو الصورة أو SBOM أو محطة العمل أو إعداد MCP.

المسار أ — افحص الآن، دون اتصال

تكتمل العينة دون اتصال دون تنزيل قاعدة بيانات إرشادات وتعرض شكل مخرجات الجرد والنتيجة والمسار القابل للوصول والإصلاح.

pip install agent-bom
agent-bom scan --demo --offline

تحتوي العينة عمدًا على حزمة ضارة معروفة، لذا فإن حالة الخروج 1 متوقعة والتقرير المطبوع كامل. افحص مستودعًا بعد ذلك:

agent-bom scan .

يعرض فحص المستودع الجرد والنتائج والتأثير القابل للوصول. agent-bom scan . وagent-bom scan -p . أمر واحد؛ PATH هو اسم مستعار لـ --project.

المسار ب — اربط مصدرًا، ثم افحص

استخدم هذا المسار عندما يكون المصدر حسابًا أو منصة بدلًا من هدف محلي. شغّل مستوى التحكم الذي يتحكم فيه العميل، وافتح Connections، وأضف منحة القراءة فقط الخاصة بالمزوّد، وشغّل الفحص الأول. يتجه تدفق المتصفح افتراضيًا إلى فحص أول صريح بعد التحقق؛ الفحوصات المجدولة اختيار صريح من المشغّل.

pip install 'agent-bom[ui]'
AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db

يحافظ مسار SQLite الصريح على مهام الفحص والنتائج وسجل الامتثال وجرد الرسم البياني متاحة معًا بعد إعادة التشغيل. احذف --persist فقط لعملية مؤقتة عن قصد. يسمح دور analyst المحلي الصريح لمشغّل الاسترجاع هذا بتشغيل الفحوصات؛ ويبقى الدور المجهول الافتراضي للخادم للقراءة فقط.

للتهيئة بلا واجهة، يطبع agent-bom connect <provider> المنحة الدقيقة وحدود بيانات الاعتماد وخطوة التحقق وأمر الفحص التالي. يوثّق دليل الاتصال السحابي AWS وAzure وGCP وSnowflake، بما في ذلك نطاق المؤسسة وسلوك المجدول.

هل تحتاج إلى فحص غير متصل؟ هيّئ أصغر قاعدة بيانات لحزم-إرشادات أولًا:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

إذا كانت قاعدة البيانات هذه مفقودة أو غير قابلة للقراءة، يكتب الفحص قطعة أثرية جزئية عند تعيين -o ويخرج بـ 1؛ لذا لا يمكن لـ CI أن يخطئ في اعتبار تغطية الإرشادات غير المتاحة فحصًا نظيفًا.

على قاعدة بيانات جديدة، يغطي ذلك الأمر النظام البيئي المحدد فقط؛ تبقى الحزم من أنظمة بيئية أخرى فجوات تغطية غير متصلة صريحة. كرّر --osv-ecosystem لمستودع متعدد اللغات، أو استخدم agent-bom db update --source osv لأرشيف OSV لجميع الأنظمة البيئية. قد يتجاوز الأرشيف الكامل 1 GB، وقد يستغرق عدة دقائق، ويعرض تقدمًا حيًا مع الإجمالي الدقيق عندما يوفره الخادم. شغّل الأمر الأوسع agent-bom db update عندما تحتاج أيضًا إلى توزيعات واحتمالية الاستغلال وتغذيات الثغرات المعروفة المستغَلة.

الخروج بقيمة غير صفرية هو حكم، وليس انهيارًا. يخرج scan بـ 0 عندما لا يطابق شيء بوابة، وبـ 1 عندما يطابق أحدها — عتبة --fail-on-* التي عيّنتها، أو حزمة ضارة معروفة، أو فحص لم يكتمل. يُطبع التقرير بالكامل في كلتا الحالتين، ويسمّي السطر الأخير البوابة التي طابقت. عقد رموز الخروج الكامل.

احفظ قطعة أثرية بـ agent-bom scan . -f sarif -o findings.sarif، أو اتبع دليل التشغيل الأول للتنسيقات واستخدام CI.

حلقة المطوّر اليومية

جرّب الماسح دون تثبيته، ثم افحص حزمة قبل إضافتها:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

يعيد check حكمًا قبل التثبيت: مسموح/غير آمن/غير مكتمل؛ ويغطي scan المستودع بالإضافة إلى إعداد الذكاء الاصطناعي/MCP المكتشف. لجعل بوابات التبعيات والأسرار تلقائية لفريق، ثبّت خطافات المستهلك المشحونة:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.103.2
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

شغّل pre-commit install مرة واحدة. تثبّت الخطافات agent-bom في بيئتها المعزولة الخاصة، لذا لا يحتاج المساهمون إلى تثبيت عام منفصل. سلوك الخطاف وأمثلة CI.

مسارات التوسّع — اختر واحدًا فقط بعد أن يعمل الباب الأمامي
تريد أناذهب إلى
تفحص مستودعكagent-bom scan .
لوحة تحكم على حاسوبك المحمولالاستضافة الذاتية
نشر مشترك (Docker، Helm، EKS، Snowflake)جدول الاستضافة الذاتية
تضع بوابة على طلب سحبدليل التشغيل الأول §5
تمنح وكيل ذكاء اصطناعي الأدواتagent-bom mcp serverخادم MCP
تربط حسابًا سحابيًاagent-bom connect aws --emit --out agent-bom-aws-readonly.jsonالاتصالات السحابية
جرّب دون مستودع

استخدم العينة المنسّقة والاصطناعية صراحةً عندما تريد فقط فحص شكل المخرجات:

agent-bom scan --demo --offline

تحتوي العينة عمدًا على حزمة ضارة معروفة، مما يفشل بشكل مغلق.

فحص وحدة تحكم agent-bom الاصطناعي يعرض الجرد والنتائج والإصلاح

الاستضافة الذاتية

مستوى التحكم هو مسار النمو، وليس شرطًا مسبقًا. استخدمه عندما تحتاج القطع الأثرية لمرة واحدة إلى أن تصبح سير عمل فريق دائم: مصادر مسجّلة، وفحوصات مجدولة، وسجل، ولقطات جرد، وملكية النتائج، وتحقيق في الرسم البياني، وأدلة امتثال، وسياسة وقت التشغيل — كل ذلك داخل سحابة العميل وعنقودها وقاعدة بياناتها وهويته وحدود التدقيق الخاصة به.

ابدأ ملف تقييم الاسترجاع:

pip install 'agent-bom[ui]'
AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db

ثم افتح Connections لإضافة مصدر أو New Scan لاستهداف مستودع أو صورة أو SBOM أو إعداد MCP أو مسار IaC. ينتج الفحص الجرد؛ ولا يُملأ الجرد بمجرد تشغيل الخادم.

لنشر مشترك، استخدم مسار Docker أو Helm بشكل الإنتاج وهيّئ هوية حقيقية وTLS وPostgreSQL وتشفيرًا ومفاتيح تدقيق قبل كشفه.

الهدفابدأ من هنا
Docker Composeمنصة compose — PostgreSQL، أسرار منفصلة، مهمة ترحيل
Docker Compose (تقييم)Pilot compose — استرجاع فقط، SQLite، بلا مصادقة
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.103.2
EKSوحدة Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · دليل التثبيت
معزول عن الشبكةدليل حزمة الصور

تستهدف الأمثلة مرشح الإصدار هذا؛ تأكد من توفر الإصدار قبل نسخ تثبيت دقيق. وإلا، استخدم أحدث إصدار معروض على PyPI.

نظرة عامة على النشر · تهيئة المؤسسة · الاتصالات السحابية

التكاملات المتقدمة ونقاط دخول وقت التشغيل
الحاجةالإجراء الأولالقطعة الأثرية أو الخطوة التالية
GitHub CIuses: msaad00/[email protected]SARIF، وملخص PR، ورمز خروج سياسة
أدلة سحابيةagent-bom connect aws --emit --out agent-bom-aws-readonly.jsonانشر منحة القراءة فقط، ثم اتصل وافحص
بوابة وقت التشغيلagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090أحداث تدقيق السماح والتحذير والحظر
واجهة الوكيلagent-bom mcp server86 أداة MCP، و6 موارد، و8 مطالبات سير عمل
توزيع الوكيلبيان Smithery · Glama · سجل MCP · Docker MCPبيانات تثبيت خاصة بكل سجل

يكشف وضع خادم MCP عن 86 أداة MCP، و6 موارد، و8 مطالبات سير عمل، جميعها قراءة أولًا: لا يغيّر الاكتشاف والتحليل أبدًا هدفًا مفحوصًا.

عيّن YDC_API_KEY لتمكين أداة MCP الاختيارية youcom_search لسياق الويب والأخبار الحي إلى جانب قاعدة بيانات استخبارات التهديدات المحلية. إنها الأداة الوحيدة التي ترسل استعلامك إلى طرف ثالث، وهي معطلة ما لم يُعيَّن المفتاح، ويُثبَّت الطلب على أصل You.com عبر TLS — لذا لا يمكن إعادة توجيه المفتاح إلى مضيف آخر عبر التهيئة.

CLI وDocker وAPI ومخطط Helm وخادم MCP والبوابة وSDK هي أسطح توزيع لنفس المنتج. يعمل مسار Snowflake SPCS / Native App داخل حساب Snowflake الخاص بالعميل؛ وهو هدف نشر مملوك للعميل، وليس خدمة مستضافة من agent-bom. يبقى Snowflake وSnowpark أيضًا تكاملي موصل ووقت تشغيل لملفات تعريف النشر الأخرى.

كل طرق تثبيته
السطحاحصل عليه
حزمة Pythonpip install agent-bomPyPI
الحاويةdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
خادم MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
سجلات MCPبيان Smithery · Glama · سجل MCP · Docker MCP
SDKsPython · TypeScript · Go

الثقة

  • اكتشاف للقراءة فقط افتراضيًا؛ قرارات الكتابة في وقت التشغيل منفصلة وصريحة.
  • بيانات الاعتماد للكتابة فقط حيث تُخزَّن، ومشفّرة عند السكون، ولا تُعاد أبدًا في استجابات API.
  • مسارات API ومستوى التحكم محددة النطاق لكل مستأجر ومحمية بالمصادقة خارج الوضع المحلي الصريح.
  • تُعرض الأدلة المفقودة كغير متاحة أو جزئية، ولا تُحوَّل أبدًا إلى صفر واقعي.
  • تستخدم الأمثلة العامة ولقطات الشاشة معرّفات اصطناعية حتمية فقط.

نموذج التهديد · التحقق من الإصدار · سياسة الأمان · نموذج أمان MCP

المساهمة والدعم

عالق، أو لست متأكدًا من أين ينتمي سؤال؟ يحتوي SUPPORT.md على التوجيه وبيان صادق عن الاستجابة المتوقعة.

للمساهمة، ابدأ بـ CONTRIBUTING.md وAGENTS.md والمشكلات المفتوحة.

مرخّص بموجب Apache-2.0.

الفئات