
agent-bom v0.98.1
Escáner de seguridad abierto y plano de control autoalojado para IA, MCP y nube. Un modelo de evidencia — ejecuta escaneos en tu entorno, centraliza los hallazgos, gobierna en tu VPC.
Los backends compatibles varían según la capacidad. Matriz de capacidades.
Convierte la evidencia de infraestructura dispersa en acciones priorizadas, correlacionadas y verificables
Escáner de seguridad abierto y plano de control autoalojado para IA, MCP e infraestructura en la nube.
Comienza con un repositorio local, una imagen, un SBOM o una configuración de MCP, o conecta fuentes de infraestructura de solo lectura en el plano de control autoalojado. Mantén los datos sin procesar, las credenciales, los hallazgos y las decisiones de política dentro de tu entorno.
Inicio rápido · Demo en vivo · Documentación
De la fuente de evidencia a la acción verificada
Los equipos de seguridad rara vez carecen de escáneres. Lo que les falta es una visión confiable de qué se escaneó, qué se descubrió, qué hallazgos están realmente conectados a sistemas críticos, quién es responsable de la corrección y si la corrección se mantuvo.
agent-bom cierra ese ciclo con dos rutas de entrada honestas:
| Comienza desde | Primera acción | Qué produce el inventario |
|---|---|---|
| Un repositorio, imagen, SBOM, estación de trabajo o configuración de MCP | Ejecuta un escaneo local o en CI—no se requiere conexión | El escáner lee el objetivo y emite inventario, hallazgos, procedencia y evidencia de grafo juntos |
| AWS, Azure, GCP, Snowflake, Kubernetes u otra fuente gestionada | Agrega una conexión de solo lectura en el plano de control autoalojado, luego ejecuta o programa un escaneo | La conexión define el alcance y las credenciales; el escaneo recopila la fuente y crea la instantánea de inventario |
Ambas rutas convergen tras la recopilación: normaliza la evidencia en los mismos contratos Finding + UnifiedGraph, correlaciona el riesgo alcanzable, asigna un responsable y un SLA, luego vuelve a escanear para verificar el resultado. El inventario es siempre el resultado de un objetivo nombrado o una fuente conectada—nunca datos precargados sin explicación.
La promesa del producto: comienza hoy con un artefacto útil; mantén el mismo modelo de evidencia a medida que agregas CI, fuentes conectadas, historial, asignaciones, exportaciones de cumplimiento y aplicación en tiempo de ejecución en tu propio entorno.
Inicio rápido · Flujo de trabajo de evidencia · Matriz de capacidades de integración · Prueba medida del comparador · Arquitectura del plano de control
Prueba del producto: evidencia independiente, una ruta verificable
Las vistas a continuación provienen del Laboratorio de evidencia de
referencia — infraestructura local modelada comprometido. La ejecución sin
credenciales utiliza el repositorio real, CycloneDX, IaC de Kubernetes y
analizadores de MCP, además del escáner de avisos incluido para
[email protected] / CVE-2023-4863, luego correlaciona el digest OCI exacto, el UID
de Kubernetes, la herramienta MCP, la identidad de carga de trabajo y los
recibos de puerta de enlace local en vivo. No es evidencia de cliente ni una
afirmación de nube en vivo.
La investigación carga automáticamente la última correlación completada y muestra primero el recorrido de la fuente a la ruta. La selección de instantáneas personalizadas permanece disponible como un flujo de trabajo avanzado explícito con la política de frescura visible.
La ruta resultante se confirma solo porque cada salto dirigido es transitable y
está respaldado por procedencia: servicio expuesto → carga de trabajo →
contenedor fijado por digest → [email protected] / CVE-2023-4863 → capacidad MCP
→ identidad de carga de trabajo → almacén de objetos sensibles modelado. El
mismo laboratorio registra una llamada de puerta de enlace observada y un bloqueo
estricto de adhesión voluntaria separado antes de la entrega de la remediación.

