
agent-bom v0.98.2
ماسح أمان مفتوح ولوحة تحكم مستضاف ذاتيًا للذكاء الاصطناعي وMCP والسحابة. نموذج أدلة واحد — قم بتشغيل الفحوصات في بيئتك، ومركز النتائج، والحوكمة في VPC الخاص بك.
العلامات أعلاه تمثل الواجهات الخلفية المدعومة للاكتشاف والفحص والاتصال والنشر أو الأدلة — وليس عمق الموصلات المتطابق. انظر مصفوفة القدرات.
ماسح أمني مفتوح المصدر ولوحة تحكم مستضافة ذاتيًا للبنية التحتية للذكاء الاصطناعي وMCP والسحابة.
15 نظامًا بيئيًا للحزم · 16 سطح امتثال · 84 أداة MCP · بدون حساب مطلوب
بدء سريع ·
عرض توضيحي مباشر ·
الوثائق
اكتشف ← افحص ← اربط ← تصرف
يقوم agent-bom بفحص المستودعات وسلاسل توريد البرمجيات عبر SCA والأسرار والبنية التحتية كرمز (IaC) والحاويات؛ ويجرد وكلاء الذكاء الاصطناعي وMCP والنماذج ومجموعات البيانات؛ ويتصل بمصادر السحابة والهوية وSnowflake والبيانات للقراءة فقط. يوحّد هذا الدليل في نموذج واحد للنتيجة + الرسم البياني الموحد (Finding + UnifiedGraph)، ويربط المخاطر القابلة للوصول، ثم ينقل العمل عبر المالك والإصلاح والتحقق وأدلة الامتثال أو سياسة وقت التشغيل.
نقطة دخول الوكيل أو الأداة ← خادم MCP ← الحزمة ← النتيجة ← التأثير ← المالك ← الإصلاح ← التحقق
شغّل بشكل مخصص محليًا أو في CI، أو استخدم لوحة التحكم المستضافة ذاتيًا للفحوصات المجدولة أو المتصلة والسجل والتعيينات والإنforcement في وقت التشغيل. تبقى المصادر الأولية وبيانات الاعتماد داخل حدود التنفيذ التي يتحكم بها العميل؛ وتبقى العلاقات المجمعة والمستنتجة والثابتة ووقت التشغيل متميزة؛ ويبقى الدليل غير المكتمل صريحًا.
بدء سريع · سير عمل الأدلة · مصفوفة قدرات التكامل · إثبات المطابقة المقاسة · بنية لوحة التحكم
لمن هو مخصص
| الدور | ابدأ هنا | النتيجة الأساسية |
|---|---|---|
| أمن التطبيقات / أمن المنتجات | agent-bom scan . -f sarif -o findings.sarif | فحص تبعيات المستودع والأسرار وIaC والصور؛ واعتراض CI بالنتائج القابلة للوصول |
| مهندس الذكاء الاصطناعي / التعلم الآلي | agent-bom scan . | جرد الوكلاء وعملاء وخوادم MCP والمهارات والنماذج ومجموعات البيانات قبل نشرها |
| أمن السحابة | agent-bom connect aws | الاتصال بمصدر سحابي أو Snowflake للقراءة فقط، ثم تقييم أدلة الجرد والوضع والهوية |
| المنصة / DevOps | pip install 'agent-bom[ui]' && agent-bom serve | مركزية الأدلة وتعيين مالك وSLA والمعالجة والتحقق |
| GRC / التدقيق | agent-bom report compliance-narrative scan.json | مراجعة تعيينات الضوابط وتصدير الأدلة مع الفجوات الصريحة |
| القيادة / CISO | pip install 'agent-bom[ui]' && agent-bom serve | مراجعة الوضع والتغطية والمخاطر المادية والتغيير بمرور الوقت |
تبقى هندسة الأمان وGRC سيري عمل منفصلين: لا يتم تقديم النتائج وقابلية الوصول كشهادة تدقيق. انظر حدود المنتج.
رحلة المنتج
تستخدم اللقطات أدناه بيئة عينة موسومة بشكل مرئي؛ تستخدم الفحوصات المباشرة نفس عقود النتيجة + الرسم البياني الموحد. حدد أي صورة للحصول على الإثبات بالحجم الكامل.
متابعة إلى الإنforcement في وقت التشغيل في معرض المنتج الكامل · بروتوكول الالتقاط
بدء سريع
ابدأ هنا. هذا هو الباب الأمامي — أمران، بدون حساب، بدون إعداد. تكتمل العينة دون اتصال دون تنزيل قاعدة بيانات استشارات وتظهر شكل مخرجات الجرد والنتيجة ونصف قطر الانفجار.
pip install agent-bom
agent-bom scan --demo --offline
تحتوي العينة عمدًا على حزمة معروفة بأنها ضارة، لذا فإن رمز الخروج 1 متوقع ويكون التقرير المطبوع كاملاً. افحص مستودعًا بعد ذلك:
agent-bom scan .
يُظهر فحص المستودع الجرد والنتائج والتأثير القابل للوصول.
agent-bom scan . و agent-bom scan -p . هما نفس الأمر؛ PATH هو اسم مستعار لـ --project.
تحتاج فحصًا بدون اتصال؟ قم ببذر أصغر قاعدة بيانات استشارات الحزم أولاً:
agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline
إذا كانت قاعدة البيانات مفقودة أو غير قابلة للقراءة، يكتب الفحص قطعة أثرية جزئية عند تعيين -o ويخرج برمز 1؛ لذلك لا يمكن لـ CI أن يخطئ في اعتبار تغطية الاستشارات غير المتاحة فحصًا نظيفًا.
على قاعدة بيانات جديدة، يغطي هذا الأمر النظام البيئي المحدد فقط؛ وتبقى الحزم من الأنظمة البيئية الأخرى فجوات تغطية صريحة دون اتصال. كرر --osv-ecosystem لمستودع متعدد اللغات، أو استخدم agent-bom db update --source osv لأرشيف OSV لجميع الأنظمة البيئية. يمكن أن يتجاوز الأرشيف الكامل 1 غيغابايت، وقد يستغرق عدة دقائق، ويُظهر تقدمًا مباشرًا مع الإجمالي الدقيق عندما يوفره الخادم. شغّل agent-bom db update الأوسع عندما تحتاج أيضًا إلى خلاصات توزيعات واحتمالية الاستغلال والثغرات المعروفة المستغلة.
رمز خروج غير صفري هو حكم، وليس تعطلًا. يخرج scan برمز 0 عندما لا يتطابق شيء مع بوابة، و1 عندما يتطابق — حد --fail-on-* الذي تحدده، أو حزمة معروفة بأنها ضارة، أو فحص لم يكتمل. يُطبع التقرير بالكامل في كلتا الحالتين، ويذكر السطر الأخير البوابة التي تطابقت. عقد رمز الخروج الكامل.
احفظ قطعة أثرية باستخدام agent-bom scan . -f sarif -o findings.sarif، أو اتبع دليل التشغيل الأول للتنسيقات واستخدام CI.
حلقة المطور اليومية
جرّب الماسح دون تثبيته، ثم تحقق من حزمة قبل إضافتها:
uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi
يعيد check حكمًا قبل التثبيت (مسموح/غير آمن/غير مكتمل)؛ يغطي scan المستودع بالإضافة إلى تكوين AI/MCP المكتشف. لجعل كل من بوابات التبعيات والأسرار تلقائية لفريق، ثبّت خطافات المستهلك المرفقة:
repos:
- repo: https://github.com/msaad00/agent-bom
rev: v0.102.0
hooks:
- id: agent-bom-secrets
- id: agent-bom-scan
شغّل pre-commit install مرة واحدة. تقوم الخطافات بتثبيت agent-bom في بيئتها المعزولة الخاصة، لذا لا يحتاج المساهمون إلى تثبيت عام منفصل. سلوك الخطاف وأمثلة CI.
مسارات التوسع — اختر واحدًا فقط بعد أن يعمل الباب الأمامي
| تريد | انتقل إلى |
|---|---|
| فحص مستودعك | agent-bom scan . |
| لوحة تحكم على حاسوبك المحمول | الاستضافة الذاتية |
| نشر مشترك (Docker, Helm, EKS, Snowflake) | جدول الاستضافة الذاتية |
| اعتراض طلب سحب | دليل التشغيل الأول §5 |
| إعطاء وكيل ذكاء اصطناعي الأدوات | agent-bom mcp server — خادم MCP |
| الاتصال بحساب سحابي | agent-bom connect aws — اتصالات السحابة |
جرّب بدون مستودع
استخدم العينة المنسقة والاصطناعية صراحةً عندما تريد فقط فحص شكل المخرجات:
agent-bom scan --demo --offline
تحتوي العينة عمدًا على حزمة معروفة بأنها ضارة، مما يفشل بشكل مغلق.
الاستضافة الذاتية
ابدأ لوحة التحكم على الحلقة المحلية:
pip install 'agent-bom[ui]'
agent-bom serve
للنشر المشترك، استخدم مسار Docker أو Helm الموثق وقم بتكوين هوية حقيقية وTLS وPostgreSQL والتشفير ومفاتيح التدقيق قبل كشفه.
| الهدف | ابدأ هنا |
|---|---|
| Docker Compose | منصة compose — PostgreSQL، أسرار مقسمة، وظيفة ترحيل |
| Docker Compose (تقييم) | Pilot compose — حلقة محلية فقط، SQLite، بدون مصادقة |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0 |
| EKS | وحدة Terraform |
| Snowflake SPCS / التطبيق الأصلي | scripts/deploy/install.sh snowflake-native · دليل التثبيت |
| معزول عن الشبكة | دليل حزمة الصور |
تستهدف الأمثلة مرشح الإصدار هذا؛ تأكد من توفر الإصدار قبل نسخ تثبيت دقيق. بخلاف ذلك، استخدم أحدث إصدار معروض على PyPI.
نظرة عامة على النشر · تكوين المؤسسة · اتصالات السحابة
تكاملات متقدمة ونقاط دخول وقت التشغيل
| الحاجة | الإجراء الأول | القطعة الأثرية أو الخطوة التالية |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF وملخص PR ورمز خروج السياسة |
| أدلة السحابة | agent-bom connect aws | مرجع اتصال مخزن؛ تشغيل الفحوصات من لوحة التحكم |
| بوابة وقت التشغيل | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | أحداث تدقيق السماح والتحذير والحظر |
| واجهة الوكيل | agent-bom mcp server | 84 أداة MCP و6 موارد و8 مطالبات سير عمل |
| توزيع الوكيل | بيان Smithery · Glama · سجل MCP · Docker MCP | بيانات وصفية للتثبيت الخاصة بالسجل |
يكشف وضع خادم MCP عن 84 أداة MCP و6 موارد و8 مطالبات سير عمل، جميعها للقراءة أولاً: لا يؤدي الاكتشاف والتحليل أبدًا إلى تغيير هدف مفحوص.
عيّن YDC_API_KEY لتمكين أداة MCP الاختيارية youcom_search لسياق الويب والأخبار المباشر إلى جانب قاعدة بيانات الاستخبارات التهديدية المحلية. إنها الأداة الوحيدة التي ترسل استعلامك إلى طرف ثالث، وهي معطلة ما لم يتم تعيين المفتاح، والطلب مثبت على أصل You.com عبر TLS — لذا لا يمكن إعادة توجيه المفتاح إلى مضيف آخر عن طريق التكوين.
CLI وDocker وAPI ومخطط Helm وخادم MCP والبوابة وSDK هي أسطح توزيع لنفس المنتج. يعمل مسار Snowflake SPCS / التطبيق الأصلي داخل حساب Snowflake الخاص بالعميل؛ وهو هدف نشر مملوك للعميل، وليس خدمة مستضافة بواسطة agent-bom. تظل Snowflake وSnowpark أيضًا تكاملات موصل ووقت تشغيل لملفات النشر الأخرى.
كل طريقة لتثبيته
| السطح | احصل عليه |
|---|---|
| حزمة Python | pip install agent-bom — PyPI |
| حاوية | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| خادم MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| سجلات MCP | بيان Smithery · Glama · سجل MCP · Docker MCP |
| SDKs | Python · TypeScript · Go |
الثقة
- اكتشاف للقراءة فقط افتراضيًا؛ قرارات الكتابة في وقت التشغيل منفصلة وصريحة.
- بيانات الاعتماد للكتابة فقط حيث يتم تخزينها، ومشفرة أثناء الراحة، ولا يتم إرجاعها أبدًا بواسطة استجابات API.
- مسارات API ولوحة التحكم محددة النطاق للمستأجر ومحمية بالمصادقة خارج الوضع المحلي الصريح.
- يُعرض الدليل المفقود كغير متاح أو جزئي، ولا يُحوَّل أبدًا إلى صفر واقعي.
- تستخدم الأمثلة العامة ولقطات الشاشة معرفات اصطناعية حتمية فقط.
نموذج التهديد · التحقق من الإصدار · سياسة الأمان · نموذج أمان MCP
المساهمة والدعم
عالق، أو غير متأكد أين ينتمي سؤالك؟ SUPPORT.md يحتوي على التوجيه وبيان صريح حول الاستجابة المتوقعة.
للمساهمة، ابدأ بـ CONTRIBUTING.md وAGENTS.md والقضايا المفتوحة.
مرخص بموجب Apache-2.0.




