Volver a actualizaciones
Nuevo releaseJul 27, 2026

agent-bom v0.98.1

Escáner de seguridad abierto y plano de control autoalojado para IA, MCP y nube. Un modelo de evidencia — ejecuta escaneos en tu entorno, centraliza los hallazgos, gobierna en tu VPC.

Compartir

agent-bom — Descubrir. Escanear. Correlacionar. Actuar. Evidencia de seguridad en repositorios, cadenas de suministro de software, IA y MCP, nube, identidad y datos.

Los backends compatibles varían según la capacidad. Matriz de capacidades.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Convierte la evidencia de infraestructura dispersa en acciones priorizadas, correlacionadas y verificables

Escáner de seguridad abierto y plano de control autoalojado para IA, MCP e infraestructura en la nube.

Comienza con un repositorio local, una imagen, un SBOM o una configuración de MCP, o conecta fuentes de infraestructura de solo lectura en el plano de control autoalojado. Mantén los datos sin procesar, las credenciales, los hallazgos y las decisiones de política dentro de tu entorno.

Inicio rápido · Demo en vivo · Documentación

De la fuente de evidencia a la acción verificada

Los equipos de seguridad rara vez carecen de escáneres. Lo que les falta es una visión confiable de qué se escaneó, qué se descubrió, qué hallazgos están realmente conectados a sistemas críticos, quién es responsable de la corrección y si la corrección se mantuvo.

agent-bom cierra ese ciclo con dos rutas de entrada honestas:

Comienza desdePrimera acciónQué produce el inventario
Un repositorio, imagen, SBOM, estación de trabajo o configuración de MCPEjecuta un escaneo local o en CI—no se requiere conexiónEl escáner lee el objetivo y emite inventario, hallazgos, procedencia y evidencia de grafo juntos
AWS, Azure, GCP, Snowflake, Kubernetes u otra fuente gestionadaAgrega una conexión de solo lectura en el plano de control autoalojado, luego ejecuta o programa un escaneoLa conexión define el alcance y las credenciales; el escaneo recopila la fuente y crea la instantánea de inventario

Ambas rutas convergen tras la recopilación: normaliza la evidencia en los mismos contratos Finding + UnifiedGraph, correlaciona el riesgo alcanzable, asigna un responsable y un SLA, luego vuelve a escanear para verificar el resultado. El inventario es siempre el resultado de un objetivo nombrado o una fuente conectada—nunca datos precargados sin explicación.

Las fuentes de evidencia fluyen a través de la recopilación y el escaneo de solo lectura, la normalización, la correlación, la propiedad, la remediación, la verificación y la exportación o la política en tiempo de ejecución

La promesa del producto: comienza hoy con un artefacto útil; mantén el mismo modelo de evidencia a medida que agregas CI, fuentes conectadas, historial, asignaciones, exportaciones de cumplimiento y aplicación en tiempo de ejecución en tu propio entorno.

Inicio rápido · Flujo de trabajo de evidencia · Matriz de capacidades de integración · Prueba medida del comparador · Arquitectura del plano de control

Prueba del producto: evidencia independiente, una ruta verificable

Las vistas a continuación provienen del Laboratorio de evidencia de referencia — infraestructura local modelada comprometido. La ejecución sin credenciales utiliza el repositorio real, CycloneDX, IaC de Kubernetes y analizadores de MCP, además del escáner de avisos incluido para [email protected] / CVE-2023-4863, luego correlaciona el digest OCI exacto, el UID de Kubernetes, la herramienta MCP, la identidad de carga de trabajo y los recibos de puerta de enlace local en vivo. No es evidencia de cliente ni una afirmación de nube en vivo.

La investigación carga automáticamente la última correlación completada y muestra primero el recorrido de la fuente a la ruta. La selección de instantáneas personalizadas permanece disponible como un flujo de trabajo avanzado explícito con la política de frescura visible.

Recibos de fuente del laboratorio de evidencia de referencia desde el repositorio, la imagen y el SBOM, el IaC de Kubernetes, la configuración de MCP, la identidad y el tiempo de ejecución fluyendo hacia una instantánea correlacionada inmutable

La ruta resultante se confirma solo porque cada salto dirigido es transitable y está respaldado por procedencia: servicio expuesto → carga de trabajo → contenedor fijado por digest → [email protected] / CVE-2023-4863 → capacidad MCP → identidad de carga de trabajo → almacén de objetos sensibles modelado. El mismo laboratorio registra una llamada de puerta de enlace observada y un bloqueo estricto de adhesión voluntaria separado antes de la entrega de la remediación.

Ruta de investigación del laboratorio de evidencia de referencia para CVE-2023-4863 con digest de contenedor exacto, procedencia de fuente por salto, frescura, observación en tiempo de ejecución y prueba de bloqueo estricto, y entrega de remediación

Categorías