
agent-bom v0.97.5
Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, le MCP et le cloud. Un modèle de preuves unique — exécutez des scans dans votre environnement, centralisez les résultats, gouvernez dans votre VPC.
Les marques ci-dessus représentent les backends de découverte, d'analyse, de connexion, de déploiement ou de preuves pris en charge — pas une profondeur de connecteur identique. Voir la matrice des capacités.
Analyseur de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et l'infrastructure cloud.
15 écosystèmes de paquets · 16 surfaces de conformité · 84 outils MCP · aucun compte requis
Démarrage rapide ·
Démo en direct ·
Documentation
Découvrir → Analyser → Corréler → Agir
agent-bom analyse les dépôts et les chaînes d'approvisionnement logicielles à travers SCA, les secrets,
l'IaC et les conteneurs ; inventorie les agents IA, MCP, les modèles et les jeux de données ; et connecte
des sources cloud, d'identité, Snowflake et de données en lecture seule. Il normalise ces preuves
en un modèle unique Finding + UnifiedGraph, corrèle le risque atteignable, puis fait avancer le
travail à travers le propriétaire, le correctif, la vérification, les preuves de conformité ou la politique d'exécution.
point d'entrée agent ou outil → serveur MCP → paquet → constatation → impact → propriétaire → correctif → vérification
Exécutez ad hoc en local ou dans CI, ou utilisez votre plan de contrôle auto-hébergé pour des analyses planifiées ou connectées, l'historique, les affectations et l'application des règles d'exécution. Les sources brutes et les identifiants restent à l'intérieur de la frontière d'exécution contrôlée par le client ; les relations collectées, déduites, statiques et d'exécution restent distinctes ; les preuves incomplètes restent explicites.
Démarrage rapide · Flux de travail des preuves · Matrice des capacités d'intégration · Preuve du matcher mesuré · Architecture du plan de contrôle
À qui cela s'adresse
| Rôle | Commencer ici | Résultat principal |
|---|---|---|
| AppSec / sécurité produit | agent-bom scan . -f sarif -o findings.sarif | Analyser les dépendances du dépôt, les secrets, l'IaC et les images ; contrôler CI avec des constatations atteignables |
| Ingénieur IA / ML | agent-bom scan . | Inventorier les agents, les clients et serveurs MCP, les compétences, les modèles et les jeux de données avant leur mise en production |
| Sécurité cloud | agent-bom connect aws | Connecter une source cloud ou Snowflake en lecture seule, puis évaluer l'inventaire, la posture et les preuves d'identité |
| Plateforme / DevOps | pip install 'agent-bom[ui]' && agent-bom serve | Centraliser les preuves, affecter un propriétaire et un SLA, remédier et vérifier |
| GRC / audit | agent-bom report compliance-narrative scan.json | Examiner les mappages de contrôles et exporter les preuves avec des lacunes explicites |
| Direction / RSSI | pip install 'agent-bom[ui]' && agent-bom serve | Examiner la posture, la couverture, le risque matériel et l'évolution dans le temps |
L'ingénierie de sécurité et la GRC restent des flux de travail séparés : les constatations et l'atteignabilité ne sont pas présentées comme une certification d'audit. Voir limites du produit.
Parcours produit
Les captures ci-dessous utilisent un échantillon d'environnement clairement étiqueté ; les analyses en direct utilisent les mêmes contrats Finding + UnifiedGraph. Sélectionnez n'importe quelle image pour la preuve en taille réelle.
Continuer vers l'application des règles d'exécution dans la galerie complète du produit · Protocole de capture
Démarrage rapide
Commencez ici. C'est la porte d'entrée — deux commandes, aucun compte, aucune configuration. L'échantillon hors ligne se termine sans télécharger de base de données d'avis et montre la forme de sortie de l'inventaire, des constatations et du rayon d'impact.
pip install agent-bom
agent-bom scan --demo --offline
L'échantillon contient intentionnellement un paquet connu comme malveillant, donc le statut de sortie 1 est attendu
et le rapport imprimé est complet. Analysez un dépôt ensuite :
agent-bom scan .
L'analyse du dépôt montre l'inventaire, les constatations et l'impact atteignable.
agent-bom scan . et agent-bom scan -p . sont la même commande ; PATH est un
alias pour --project.
Besoin d'une analyse déconnectée ? Initialisez d'abord la plus petite base de données d'avis de paquets :
agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline
Si cette base de données est manquante ou illisible, l'analyse écrit un artefact partiel
lorsque -o est défini et se termine avec 1 ; CI ne peut donc pas confondre une couverture
d'avis indisponible avec une analyse propre.
Sur une nouvelle base de données, cette commande ne couvre que l'écosystème sélectionné ; les paquets
d'autres écosystèmes restent des lacunes de couverture hors ligne explicites. Répétez
--osv-ecosystem pour un dépôt polyglotte, ou utilisez
agent-bom db update --source osv pour l'archive tous-écosystèmes d'OSV. L'archive
complète peut dépasser 1 Go, peut prendre plusieurs minutes et affiche une progression en direct avec
le total exact lorsque le serveur le fournit. Exécutez la mise à jour plus large
agent-bom db update lorsque vous avez également besoin des flux de distribution, de probabilité d'exploitation et de
vulnérabilités connues exploitées.
Un code de sortie non nul est un verdict, pas un plantage. scan se termine avec 0 lorsque rien
ne correspond à un seuil, et 1 lorsqu'un élément y correspond — un seuil --fail-on-* que vous définissez, un
paquet connu comme malveillant, ou une analyse qui ne s'est pas terminée. Le rapport est imprimé
en entier dans les deux cas, et la dernière ligne nomme le seuil qui a correspondu. Contrat complet des
codes de sortie.
Enregistrez un artefact avec agent-bom scan . -f sarif -o findings.sarif, ou suivez
le guide de première exécution pour les formats et l'utilisation CI.
Boucle quotidienne du développeur
Essayez l'analyseur sans l'installer, puis vérifiez un paquet avant de l'ajouter :
uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi
check renvoie un verdict pré-installation autorisé/non sûr/incomplet ; scan couvre le
dépôt plus la configuration IA/MCP découverte. Pour rendre les seuils de dépendances et de
secrets automatiques pour une équipe, épinglez les hooks consommateur fournis :
repos:
- repo: https://github.com/msaad00/agent-bom
rev: v0.102.0
hooks:
- id: agent-bom-secrets
- id: agent-bom-scan
Exécutez pre-commit install une fois. Les hooks installent agent-bom dans leur propre
environnement isolé, donc les contributeurs n'ont pas besoin d'une installation globale séparée.
Comportement des hooks et exemples CI.
Chemins d'expansion — n'en choisissez un qu'après que la porte d'entrée fonctionne
| Vous voulez | Aller à |
|---|---|
| Analyser votre dépôt | agent-bom scan . |
| Un tableau de bord sur votre ordinateur portable | Auto-hébergement |
| Un déploiement partagé (Docker, Helm, EKS, Snowflake) | Tableau Auto-hébergement |
| Contrôler une demande de tirage | guide de première exécution §5 |
| Donner les outils à un agent IA | agent-bom mcp server — serveur MCP |
| Connecter un compte cloud | agent-bom connect aws — connexions cloud |
Essayer sans dépôt
Utilisez l'échantillon synthétique et explicitement curaté lorsque vous souhaitez uniquement inspecter la forme de sortie :
agent-bom scan --demo --offline
L'échantillon contient intentionnellement un paquet connu comme malveillant, ce qui échoue en mode fermé.
Auto-hébergement
Démarrez le plan de contrôle en boucle locale :
pip install 'agent-bom[ui]'
agent-bom serve
Pour un déploiement partagé, utilisez le chemin Docker ou Helm documenté et configurez une véritable identité, TLS, PostgreSQL, le chiffrement et les clés d'audit avant de l'exposer.
| Cible | Commencer ici |
|---|---|
| Docker Compose | Compose plateforme — PostgreSQL, secrets séparés, tâche de migration |
| Docker Compose (évaluation) | Compose pilote — boucle locale uniquement, SQLite, sans authentification |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0 |
| EKS | Module Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · guide d'installation |
| Environnement isolé | Guide du bundle d'images |
Les exemples ciblent cette version candidate ; confirmez la disponibilité de la version avant de copier une épingle exacte. Sinon, utilisez la dernière version affichée sur PyPI.
Vue d'ensemble du déploiement · Configuration entreprise · Connexions cloud
Intégrations avancées et points d'entrée d'exécution
| Besoin | Première action | Artefact ou étape suivante |
|---|---|---|
| CI GitHub | uses: msaad00/[email protected] | SARIF, résumé PR et code de sortie de politique |
| Preuves cloud | agent-bom connect aws | Référence de connexion stockée ; exécuter des analyses depuis le plan de contrôle |
| Passerelle d'exécution | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | Événements d'audit autoriser, avertir et bloquer |
| Interface agent | agent-bom mcp server | 84 outils MCP, 6 ressources et 8 invites de flux de travail |
| Distribution agent | Manifeste Smithery · Glama · Registre MCP · Docker MCP | Métadonnées d'installation spécifiques au registre |
Le mode serveur MCP expose 84 outils MCP, 6 ressources et 8 invites de flux de travail, tous en lecture d'abord : la découverte et l'analyse ne modifient jamais une cible analysée.
Définissez YDC_API_KEY pour activer l'outil MCP optionnel youcom_search pour le contexte web
et d'actualités en direct en plus de la base de données locale de renseignements sur les menaces. C'est le seul outil
qui envoie votre requête à un tiers, il est désactivé sauf si la clé est définie, et la
requête est épinglée à l'origine You.com via TLS — donc la clé ne peut pas être
redirigée vers un autre hôte par configuration.
Le CLI, Docker, l'API, le chart Helm, le serveur MCP, la passerelle et le SDK sont des surfaces de distribution du même produit. La voie Snowflake SPCS / Native App s'exécute à l'intérieur du compte Snowflake du client ; c'est une cible de déploiement appartenant au client, pas un service hébergé par agent-bom. Snowflake et Snowpark restent également des intégrations de connecteur et d'exécution pour les autres profils de déploiement.
Toutes les façons de l'installer
| Surface | L'obtenir |
|---|---|
| Paquet Python | pip install agent-bom — PyPI |
| Conteneur | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| Action GitHub | msaad00/agent-bom |
| Serveur MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| Registres MCP | Manifeste Smithery · Glama · Registre MCP · Docker MCP |
| SDK | Python · TypeScript · Go |
Confiance
- Découverte en lecture seule par défaut ; les décisions d'écriture d'exécution sont séparées et explicites.
- Les identifiants sont en écriture seule là où ils sont stockés, chiffrés au repos et jamais renvoyés par les réponses API.
- Les routes API et du plan de contrôle sont limitées au locataire et protégées par authentification en dehors du mode local explicite.
- Les preuves manquantes sont affichées comme indisponibles ou partielles, jamais converties en zéro factuel.
- Les exemples publics et les captures d'écran utilisent uniquement des identifiants synthétiques déterministes.
Modèle de menaces · Vérification des versions · Politique de sécurité · Modèle de sécurité MCP
Contribuer et support
Bloqué, ou pas sûr de l'endroit où poser une question ? SUPPORT.md contient le routage et une déclaration honnête de la réponse à attendre.
Pour contribuer, commencez par CONTRIBUTING.md, AGENTS.md, et les problèmes ouverts.
Sous licence Apache-2.0.




