Zurück zu den Updates
New releaseAug 6, 2026

agent-bom v0.99.0

Open-Source-Sicherheitsscanner und selbst gehostete Control Plane für KI, MCP und Cloud. Ein einziges Evidenzmodell – führen Sie Scans in Ihrer Umgebung aus, zentralisieren Sie Ergebnisse und verwalten Sie alles in Ihrer VPC.

Teilen

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Offener Sicherheitsscanner und selbst gehostete Control Plane für KI-, MCP- und Cloud-Infrastruktur.

15 Paket-Ökosysteme · 16 Compliance-Oberflächen · 77 MCP-Tools · kein Konto erforderlich
Schnellstart · Live-Demo · Dokumentation

Was es ist

agent-bom scannt Repositorys, Images und Cloud-Konten und führt die Ergebnisse anschließend in einem Modell aus Finding und UnifiedGraph zusammen – das CLI- und CI-Artefakte, Fleet- und Browser-Investigations, Compliance-Nachweise und Laufzeitrichtlinien ermöglicht. Nutze den Scanner ohne Konto oder stelle die Control Plane innerhalb deiner eigenen Cloud-, VPC-, Cluster-, Datenbank-, Identitäts- und Audit-Grenzen bereit.

Die Graph-Herkunft bleibt explizit: gesammelte, abgeleitete, statische und Laufzeit-Beziehungen bleiben getrennt, und nicht verfügbare Nachweise werden niemals zu beobachteten hochgestuft.

Architektur der Control Plane

Quellen, Evidence-Engine, Control Plane, API-, MCP- und Operator-Oberflächen in der selbst gehosteten agent-bom-Architektur

Für wen es gedacht ist

Workflows von Entwicklern, AppSec, Plattform, GRC sowie KI- oder MCP-Betreibern auf dem gemeinsamen Evidence-Modell

RolleLos geht'sPrimäres Ergebnis
Entwickleragent-bom scan .Probleme finden und erklären, bevor Code die Workstation verlässt
AppSecagent-bom scan . -f sarif -o findings.sarifErreichbare Findings triagieren und CI-Gates durchsetzen
Security-Engineerspip install 'agent-bom[ui]' && agent-bom serveExpositionspfade, Identitäten und Nachweis-Herkunft untersuchen
Plattform / SREagent-bom connect awsBestandsinventar, Jobs und Laufzeitkontrollen zentralisieren
GRC / Auditagent-bom report compliance-narrative scan.jsonControl-Mappings prüfen und Nachweise mit expliziten Lücken exportieren
Führung / CISOpip install 'agent-bom[ui]' && agent-bom servePosture, Abdeckung, materielles Risiko und Veränderungen im Zeitverlauf prüfen
KI- / MCP-Betreiberpip install 'agent-bom[mcp-server]' && agent-bom mcp serverTools inventarisieren und Entscheidungen zu Erlauben, Warnen oder Blockieren anwenden

AppSec und GRC bleiben getrennte Workflows: Findings und Erreichbarkeit werden nicht als Audit-Zertifizierung präsentiert. Siehe Produktgrenzen.

Produktgalerie

Die Galerie verwendet deterministische Beispieldaten, die in der UI deutlich gekennzeichnet sind. Sie ist ein Nachweis des Produktzustands, keine Kunden- oder Advisory-Belege.

ÜbersichtFindings
Übersicht mit Posture-, Finding-, Abdeckungs- und BetriebszusammenfassungenFindings-Warteschlange mit Schweregrad, Nachweisen und nächsten Schritten
UntersuchungBehebung
Pfadorientierte Untersuchung mit herkunftsbewussten synthetischen Graph-NachweisenKompakter priorisierter Behebungs-Workflow
Cloud- und Umgebungs-LineageAgent-Mesh
Eingegrenzte Umgebungs-Lineage mit interaktiven Graph-SteuerelementenBeziehungen zwischen Agent- und MCP-Servern mit beschrifteten Kanten

Capture-Protokoll

Schnellstart

Gegen das Repository in deinem aktuellen Verzeichnis ausführen:

pip install agent-bom
agent-bom scan .

Die Konsole zeigt Inventar, Findings und erreichbare Auswirkungen. Speichere ein Artefakt mit agent-bom scan . -f sarif -o findings.sarif oder folge dem Leitfaden für den ersten Lauf für Exit-Codes, Formate und CI-Nutzung.

Ohne Repository ausprobieren

Verwende die kuratierte, ausdrücklich synthetische Beispielprobe, wenn du nur die Struktur der Ausgabe prüfen möchtest:

agent-bom scan --demo --offline

Die Beispielprobe enthält absichtlich blockierende Findings, daher ist der Exit-Status 1 zu erwarten.

Synthetischer agent-bom-Konsolen-Scan mit Inventar, Findings und Behebung

Selbst hosten

Starte die Loopback-Control-Plane:

pip install 'agent-bom[ui]'
agent-bom serve

Für eine gemeinsame Bereitstellung nutze den dokumentierten Docker- oder Helm-Pfad und konfiguriere echte Identität, TLS, PostgreSQL, Verschlüsselung und Audit-Schlüssel, bevor du sie zugänglich machst.

ZielLos geht's
Docker ComposePlatform-Compose — PostgreSQL, geteilte Secrets, Migrations-Job
Docker Compose (Evaluierung)Pilot-Compose — nur Loopback, SQLite, keine Authentifizierung
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSTerraform-Modul
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · Installationsanleitung
Air-gappedImage-Bundle-Anleitung

Die Beispiele beziehen sich auf diesen Release-Kandidaten; prüfe die Verfügbarkeit des Releases, bevor du einen exakten Pin übernimmst. Verwende andernfalls die aktuelle auf PyPI angezeigte Version.

Bereitstellungsübersicht · Enterprise-Konfiguration · Cloud-Verbindungen

Erweiterte Integrationen und Laufzeit-Einstiegspunkte
BedarfErste AktionArtefakt oder nächster Schritt
GitHub CIuses: msaad00/[email protected]SARIF, PR-Zusammenfassung und Policy-Exit-Code
Cloud-Nachweiseagent-bom connect awsGespeicherte Verbindungsreferenz; Scans über die Control Plane ausführen
Laufzeit-Gatewayagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Audit-Ereignisse für Erlauben, Warnen und Blockieren
Agent-Schnittstelleagent-bom mcp server77 MCP-Tools, 6 Ressourcen und 8 Workflow-Prompts
Agent-VerteilungSmithery-Manifest · Glama · MCP-Registry · Docker-MCPRegistry-spezifische Installationsmetadaten

Der MCP-Server-Modus stellt 77 MCP-Tools, 6 Ressourcen und 8 Workflow-Prompts bereit, alle read-first: Erkennung und Analyse mutieren niemals ein gescanntes Ziel.

CLI, Docker, API, Helm-Chart, MCP-Server, Gateway und SDK sind Verteilungswege desselben Produkts. Die Snowflake-SPCS-/Native-App-Variante läuft innerhalb des Snowflake-Kontos des Kunden; sie ist ein kundeneigenes Bereitstellungsziel, kein von agent-bom gehosteter Dienst. Snowflake und Snowpark bleiben außerdem Connector- und Laufzeit-Integrationen für die anderen Bereitstellungsprofile.

Alle Installationsmöglichkeiten
VertriebswegBezug
Python-Paketpip install agent-bomPyPI
Containerdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP-Serverpip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP-RegistriesSmithery-Manifest · Glama · MCP-Registry · Docker-MCP
SDKsPython · TypeScript · Go

Vertrauen

  • Read-only-Erkennung standardmäßig; Laufzeit-Schreibentscheidungen sind getrennt und explizit.
  • Anmeldedaten sind dort, wo sie gespeichert werden, write-only, im Ruhezustand verschlüsselt und werden niemals in API-Antworten zurückgegeben.
  • API- und Control-Plane-Routen sind mandantenbezogen und außerhalb des expliziten lokalen Modus durch Authentifizierung geschützt.
  • Fehlende Nachweise werden als nicht verfügbar oder teilweise angezeigt, niemals in eine faktische Null umgewandelt.
  • Öffentliche Beispiele und Screenshots verwenden ausschließlich deterministische synthetische Kennungen.

Bedrohungsmodell · Release-Verifizierung · Sicherheitsrichtlinie · MCP-Sicherheitsmodell

Mitwirken

Beginne mit CONTRIBUTING.md, AGENTS.md und den offenen Issues.

Lizenziert unter Apache-2.0.

Kategorien