
agent-bom v0.97.4
ماسح أمني مفتوح ومستوى تحكم مستضاف ذاتياً للذكاء الاصطناعي و MCP والسحابة. نموذج أدلة واحد — قم بتشغيل المسح في بيئتك، وقم بتجميع النتائج، وحكم في VPC الخاص بك.
ماسح أمني مفتوح المصدر ولوحة تحكم مستضافة ذاتيًا للذكاء الاصطناعي وMCP والبنية التحتية السحابية.
الاستضافة الذاتية · نماذج النشر · البدء السريع · جولة في المنتج · التوثيق
يكتشف agent-bom وكلاء الذكاء الاصطناعي وخوادم MCP والحزم وبيانات الاعتماد في مستودع أو محطة عمل أو حساب سحابي، ويطابق الحزم مع تنبيهات الثغرات الأمنية، ويربط النتائج بعلاقات الوكلاء والأدوات وبيانات الاعتماد المسجلة. شغّله كأداة سطر أوامر، أو في CI، أو كخادم MCP لمساعدك، أو كلوحة تحكم مستضافة ذاتيًا. العلاقة المسجلة هي دليل يستحق التحقيق؛ وهي لا تثبت التنفيذ أو الوصول إلى البيانات. تستخدم الخريطة أعلاه بيانات نموذجية مُعنونة. العرض الفاتح · العرض الداكن.
ابدأ من حيث تعمل: افحص مستودعًا، أو شغّل لوحة التحكم المشتركة، أو اربط مساعدك. رخصة Apache-2.0؛ تعمل لوحة التحكم في بيئتك الخاصة.
الاستضافة الذاتية في بيئتك
بنيتك التحتية، هويتك، قاعدة بياناتك، حدود التدقيق الخاصة بك. من نسخة إصدار منشورة:
git clone --depth 1 --branch v0.106.1 https://github.com/msaad00/agent-bom.git && cd agent-bom
AGENT_BOM_IMAGE_TAG=0.106.1 docker compose up -d
افتح **http://localhost:3000**، ثم Connections أو New Scan. بالنسبة للحسابات السحابية، أضف اتصالًا محدود النطاق للقراءة فقط، وتحقق من الوصول، ثم ابدأ الفحص. يرتبط النموذج التجريبي بواجهة الاسترجاع ويحتفظ بالحالة في وحدة تخزين Docker. استخدم دليل النشر الموثّق لنسخة مشتركة.
نماذج النشر
نموذج Docker التجريبي · النشر الموثّق · Compose مع PostgreSQL · Helm · EKS Terraform · معاينة تطبيق Snowflake Native · حزمة البيئات المعزولة · اختر نموذج نشر · إعداد المؤسسات · ربط الحسابات السحابية
اعمل مع أدواتك الحالية
استخدم CLI أو GitHub Action، أو REST API، أو MCP؛ وصدّر SARIF وCycloneDX وSPDX وJSON وHTML. تجمع موصلات السحابة ومزامنة الأسطول بيانات الجرد؛ وتضيف عمليات نشر البروكسي والبوابة أدلة وقت التشغيل.
مصفوفة قدرات التكامل · إعداد عميل MCP · البروكسي والبوابة والأسطول · إعداد Smithery وبيانها
البدء السريع
افحص مستودعًا واحتفظ بالأدلة:
pip install agent-bom
agent-bom scan . -f json -o scan.json
افتح scan.json للاطلاع على النتائج وتغطية التقييم. لطلبات السحب، استخدم agent-bom scan . -f sarif -o findings.sarif وارفع المخرجات في CI.
لا يوجد مشروع في متناول يدك؟ افحص البيئة النموذجية المرفقة دون اتصال
يسرد agent-bom scan --demo --offline وكلاء نموذجيين، وثغرات CVE مع ارتباطات مسجلة للوكلاء وخوادم MCP وبيانات الاعتماد، ونتائج السياسات (مقتطف من المصدر الحالي؛ قد يختلف ناتج الإصدار المثبّت):
Security posture: CRIT 7 HIGH 10 MED 6 · all finding categories
5 agents · 10 servers · 23 packages
DISCOVER | Agents
Agent Type Servers Pkgs Creds Vulns
langchain-service custom 2 4 4 4
claude-desktop claude-desktop 2 6 3 5
ANALYZE | Critical Details
CVE-2023-36258 · [email protected] · CRITICAL
Fix: upgrade to ≥ 0.0.247
Blast: langchain-service → llm-orchestrator-server → ANTHROPIC_API_KEY, OPENAI_API_KEY
ANALYZE | Graph & Policy Findings (8 occurrences)
CRIT COMBINATION AI agent can reach a credential or privileged tool: langchain-service
HIGH PROMPT_SECURITY Agent calls MCP server without verified identity
MED PROMPT_SECURITY Long-lived static credential on MCP server
النموذج يفعّل عمدًا بوابة أمنية (رمز الخروج 1). احفظ أدلة CI باستخدام agent-bom scan . -f sarif -o findings.sarif؛ وتحقق من الإعداد باستخدام agent-bom doctor. دليل التشغيل الأول · GitHub Action
