العودة إلى التحديثات
New releaseJul 25, 2026

agent-bom v0.98.0

ماسح أمني مفتوح المصدر ومنصة تحكم ذاتية الاستضافة لـ AI وMCP والسحابة. نموذج أدلة واحد — قم بتشغيل المسح في بيئتك، مركز النتائج، واحكم في VPC الخاص بك.

مشاركة

agent-bom — Discover. Scan. Correlate. Act. Security evidence across repositories, software supply chains, AI and MCP, cloud, identity, and data.

العلامات أعلاه تمثل الواجهات الخلفية المدعومة للاكتشاف والفحص والاتصال والنشر أو الأدلة — وليس عمق الموصلات المتطابق. انظر مصفوفة القدرات.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

ماسح أمني مفتوح المصدر ولوحة تحكم مستضافة ذاتيًا للبنية التحتية للذكاء الاصطناعي وMCP والسحابة.

15 نظامًا بيئيًا للحزم · 16 سطح امتثال · 84 أداة MCP · بدون حساب مطلوب
بدء سريع · عرض توضيحي مباشر · الوثائق

اكتشف ← افحص ← اربط ← تصرف

يقوم agent-bom بفحص المستودعات وسلاسل توريد البرمجيات عبر SCA والأسرار والبنية التحتية كرمز (IaC) والحاويات؛ ويجرد وكلاء الذكاء الاصطناعي وMCP والنماذج ومجموعات البيانات؛ ويتصل بمصادر السحابة والهوية وSnowflake والبيانات للقراءة فقط. يوحّد هذا الدليل في نموذج واحد للنتيجة + الرسم البياني الموحد (Finding + UnifiedGraph)، ويربط المخاطر القابلة للوصول، ثم ينقل العمل عبر المالك والإصلاح والتحقق وأدلة الامتثال أو سياسة وقت التشغيل.

نقطة دخول الوكيل أو الأداة ← خادم MCP ← الحزمة ← النتيجة ← التأثير ← المالك ← الإصلاح ← التحقق

شغّل بشكل مخصص محليًا أو في CI، أو استخدم لوحة التحكم المستضافة ذاتيًا للفحوصات المجدولة أو المتصلة والسجل والتعيينات والإنforcement في وقت التشغيل. تبقى المصادر الأولية وبيانات الاعتماد داخل حدود التنفيذ التي يتحكم بها العميل؛ وتبقى العلاقات المجمعة والمستنتجة والثابتة ووقت التشغيل متميزة؛ ويبقى الدليل غير المكتمل صريحًا.

بدء سريع · سير عمل الأدلة · مصفوفة قدرات التكامل · إثبات المطابقة المقاسة · بنية لوحة التحكم

لمن هو مخصص

الدورابدأ هناالنتيجة الأساسية
أمن التطبيقات / أمن المنتجاتagent-bom scan . -f sarif -o findings.sarifفحص تبعيات المستودع والأسرار وIaC والصور؛ واعتراض CI بالنتائج القابلة للوصول
مهندس الذكاء الاصطناعي / التعلم الآليagent-bom scan .جرد الوكلاء وعملاء وخوادم MCP والمهارات والنماذج ومجموعات البيانات قبل نشرها
أمن السحابةagent-bom connect awsالاتصال بمصدر سحابي أو Snowflake للقراءة فقط، ثم تقييم أدلة الجرد والوضع والهوية
المنصة / DevOpspip install 'agent-bom[ui]' && agent-bom serveمركزية الأدلة وتعيين مالك وSLA والمعالجة والتحقق
GRC / التدقيقagent-bom report compliance-narrative scan.jsonمراجعة تعيينات الضوابط وتصدير الأدلة مع الفجوات الصريحة
القيادة / CISOpip install 'agent-bom[ui]' && agent-bom serveمراجعة الوضع والتغطية والمخاطر المادية والتغيير بمرور الوقت

تبقى هندسة الأمان وGRC سيري عمل منفصلين: لا يتم تقديم النتائج وقابلية الوصول كشهادة تدقيق. انظر حدود المنتج.

رحلة المنتج

تستخدم اللقطات أدناه بيئة عينة موسومة بشكل مرئي؛ تستخدم الفحوصات المباشرة نفس عقود النتيجة + الرسم البياني الموحد. حدد أي صورة للحصول على الإثبات بالحجم الكامل.

1 · اكتشاف الجرد2 · الفحص
Persisted developer endpoint and agent inventory with evidence state, lifecycle, and trust postureCompleted read-only scan pipeline from discovery through persisted findings, graph, and report evidence
3 · الرسم البياني القابل للوصول4 · المسار المرتب
Reachable graph focused from an AI agent through MCP and package hops to a vulnerabilityRanked attack path with risk, hop count, agents, evidence, and bounded traversal
5 · التصرف والتحقق
Prioritized remediation campaign with owner, SLA, modeled reduction, fix, and re-verification

متابعة إلى الإنforcement في وقت التشغيل في معرض المنتج الكامل · بروتوكول الالتقاط

بدء سريع

ابدأ هنا. هذا هو الباب الأمامي — أمران، بدون حساب، بدون إعداد. تكتمل العينة دون اتصال دون تنزيل قاعدة بيانات استشارات وتظهر شكل مخرجات الجرد والنتيجة ونصف قطر الانفجار.

pip install agent-bom
agent-bom scan --demo --offline

تحتوي العينة عمدًا على حزمة معروفة بأنها ضارة، لذا فإن رمز الخروج 1 متوقع ويكون التقرير المطبوع كاملاً. افحص مستودعًا بعد ذلك:

agent-bom scan .

يُظهر فحص المستودع الجرد والنتائج والتأثير القابل للوصول. agent-bom scan . و agent-bom scan -p . هما نفس الأمر؛ PATH هو اسم مستعار لـ --project.

تحتاج فحصًا بدون اتصال؟ قم ببذر أصغر قاعدة بيانات استشارات الحزم أولاً:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

إذا كانت قاعدة البيانات مفقودة أو غير قابلة للقراءة، يكتب الفحص قطعة أثرية جزئية عند تعيين -o ويخرج برمز 1؛ لذلك لا يمكن لـ CI أن يخطئ في اعتبار تغطية الاستشارات غير المتاحة فحصًا نظيفًا.

على قاعدة بيانات جديدة، يغطي هذا الأمر النظام البيئي المحدد فقط؛ وتبقى الحزم من الأنظمة البيئية الأخرى فجوات تغطية صريحة دون اتصال. كرر --osv-ecosystem لمستودع متعدد اللغات، أو استخدم agent-bom db update --source osv لأرشيف OSV لجميع الأنظمة البيئية. يمكن أن يتجاوز الأرشيف الكامل 1 غيغابايت، وقد يستغرق عدة دقائق، ويُظهر تقدمًا مباشرًا مع الإجمالي الدقيق عندما يوفره الخادم. شغّل agent-bom db update الأوسع عندما تحتاج أيضًا إلى خلاصات توزيعات واحتمالية الاستغلال والثغرات المعروفة المستغلة.

رمز خروج غير صفري هو حكم، وليس تعطلًا. يخرج scan برمز 0 عندما لا يتطابق شيء مع بوابة، و1 عندما يتطابق — حد --fail-on-* الذي تحدده، أو حزمة معروفة بأنها ضارة، أو فحص لم يكتمل. يُطبع التقرير بالكامل في كلتا الحالتين، ويذكر السطر الأخير البوابة التي تطابقت. عقد رمز الخروج الكامل.

احفظ قطعة أثرية باستخدام agent-bom scan . -f sarif -o findings.sarif، أو اتبع دليل التشغيل الأول للتنسيقات واستخدام CI.

حلقة المطور اليومية

جرّب الماسح دون تثبيته، ثم تحقق من حزمة قبل إضافتها:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

يعيد check حكمًا قبل التثبيت (مسموح/غير آمن/غير مكتمل)؛ يغطي scan المستودع بالإضافة إلى تكوين AI/MCP المكتشف. لجعل كل من بوابات التبعيات والأسرار تلقائية لفريق، ثبّت خطافات المستهلك المرفقة:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

شغّل pre-commit install مرة واحدة. تقوم الخطافات بتثبيت agent-bom في بيئتها المعزولة الخاصة، لذا لا يحتاج المساهمون إلى تثبيت عام منفصل. سلوك الخطاف وأمثلة CI.

مسارات التوسع — اختر واحدًا فقط بعد أن يعمل الباب الأمامي
تريدانتقل إلى
فحص مستودعكagent-bom scan .
لوحة تحكم على حاسوبك المحمولالاستضافة الذاتية
نشر مشترك (Docker, Helm, EKS, Snowflake)جدول الاستضافة الذاتية
اعتراض طلب سحبدليل التشغيل الأول §5
إعطاء وكيل ذكاء اصطناعي الأدواتagent-bom mcp serverخادم MCP
الاتصال بحساب سحابيagent-bom connect awsاتصالات السحابة
جرّب بدون مستودع

استخدم العينة المنسقة والاصطناعية صراحةً عندما تريد فقط فحص شكل المخرجات:

agent-bom scan --demo --offline

تحتوي العينة عمدًا على حزمة معروفة بأنها ضارة، مما يفشل بشكل مغلق.

Synthetic agent-bom console scan showing inventory, findings, and remediation

الاستضافة الذاتية

ابدأ لوحة التحكم على الحلقة المحلية:

pip install 'agent-bom[ui]'
agent-bom serve

للنشر المشترك، استخدم مسار Docker أو Helm الموثق وقم بتكوين هوية حقيقية وTLS وPostgreSQL والتشفير ومفاتيح التدقيق قبل كشفه.

الهدفابدأ هنا
Docker Composeمنصة compose — PostgreSQL، أسرار مقسمة، وظيفة ترحيل
Docker Compose (تقييم)Pilot compose — حلقة محلية فقط، SQLite، بدون مصادقة
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSوحدة Terraform
Snowflake SPCS / التطبيق الأصليscripts/deploy/install.sh snowflake-native · دليل التثبيت
معزول عن الشبكةدليل حزمة الصور

تستهدف الأمثلة مرشح الإصدار هذا؛ تأكد من توفر الإصدار قبل نسخ تثبيت دقيق. بخلاف ذلك، استخدم أحدث إصدار معروض على PyPI.

نظرة عامة على النشر · تكوين المؤسسة · اتصالات السحابة

تكاملات متقدمة ونقاط دخول وقت التشغيل
الحاجةالإجراء الأولالقطعة الأثرية أو الخطوة التالية
GitHub CIuses: msaad00/[email protected]SARIF وملخص PR ورمز خروج السياسة
أدلة السحابةagent-bom connect awsمرجع اتصال مخزن؛ تشغيل الفحوصات من لوحة التحكم
بوابة وقت التشغيلagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090أحداث تدقيق السماح والتحذير والحظر
واجهة الوكيلagent-bom mcp server84 أداة MCP و6 موارد و8 مطالبات سير عمل
توزيع الوكيلبيان Smithery · Glama · سجل MCP · Docker MCPبيانات وصفية للتثبيت الخاصة بالسجل

يكشف وضع خادم MCP عن 84 أداة MCP و6 موارد و8 مطالبات سير عمل، جميعها للقراءة أولاً: لا يؤدي الاكتشاف والتحليل أبدًا إلى تغيير هدف مفحوص.

عيّن YDC_API_KEY لتمكين أداة MCP الاختيارية youcom_search لسياق الويب والأخبار المباشر إلى جانب قاعدة بيانات الاستخبارات التهديدية المحلية. إنها الأداة الوحيدة التي ترسل استعلامك إلى طرف ثالث، وهي معطلة ما لم يتم تعيين المفتاح، والطلب مثبت على أصل You.com عبر TLS — لذا لا يمكن إعادة توجيه المفتاح إلى مضيف آخر عن طريق التكوين.

CLI وDocker وAPI ومخطط Helm وخادم MCP والبوابة وSDK هي أسطح توزيع لنفس المنتج. يعمل مسار Snowflake SPCS / التطبيق الأصلي داخل حساب Snowflake الخاص بالعميل؛ وهو هدف نشر مملوك للعميل، وليس خدمة مستضافة بواسطة agent-bom. تظل Snowflake وSnowpark أيضًا تكاملات موصل ووقت تشغيل لملفات النشر الأخرى.

كل طريقة لتثبيته
السطحاحصل عليه
حزمة Pythonpip install agent-bomPyPI
حاويةdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
خادم MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
سجلات MCPبيان Smithery · Glama · سجل MCP · Docker MCP
SDKsPython · TypeScript · Go

الثقة

  • اكتشاف للقراءة فقط افتراضيًا؛ قرارات الكتابة في وقت التشغيل منفصلة وصريحة.
  • بيانات الاعتماد للكتابة فقط حيث يتم تخزينها، ومشفرة أثناء الراحة، ولا يتم إرجاعها أبدًا بواسطة استجابات API.
  • مسارات API ولوحة التحكم محددة النطاق للمستأجر ومحمية بالمصادقة خارج الوضع المحلي الصريح.
  • يُعرض الدليل المفقود كغير متاح أو جزئي، ولا يُحوَّل أبدًا إلى صفر واقعي.
  • تستخدم الأمثلة العامة ولقطات الشاشة معرفات اصطناعية حتمية فقط.

نموذج التهديد · التحقق من الإصدار · سياسة الأمان · نموذج أمان MCP

المساهمة والدعم

عالق، أو غير متأكد أين ينتمي سؤالك؟ SUPPORT.md يحتوي على التوجيه وبيان صريح حول الاستجابة المتوقعة.

للمساهمة، ابدأ بـ CONTRIBUTING.md وAGENTS.md والقضايا المفتوحة.

مرخص بموجب Apache-2.0.

الفئات