
agent-bom v0.98.1
Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et le cloud. Un modèle de preuve unique — exécutez des scans dans votre environnement, centralisez les résultats, gérez dans votre VPC.
Les backends pris en charge varient selon la capacité. Matrice des capacités.
Transformez des preuves d'infrastructure dispersées en actions priorisées, corrélées et vérifiables
Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et l'infrastructure cloud.
Commencez avec un dépôt local, une image, un SBOM ou une configuration MCP, ou connectez des sources d'infrastructure en lecture seule dans le plan de contrôle auto-hébergé. Gardez les données brutes, les identifiants, les constats et les décisions de politique à l'intérieur de votre environnement.
Démarrage rapide · Démo en direct · Docs
De la source de preuve à l'action vérifiée
Les équipes de sécurité manquent rarement de scanners. Elles manquent d'une vue fiable unique de ce qui a été scanné, de ce qui a été découvert, des constats réellement liés à des systèmes critiques, de qui est responsable de la correction, et si la correction a tenu.
agent-bom boucle cette boucle avec deux chemins d'entrée honnêtes :
| Point de départ | Première action | Ce qui produit l'inventaire |
|---|---|---|
| Un dépôt, une image, un SBOM, un poste de travail ou une configuration MCP | Lancez un scan local ou en CI — aucune connexion requise | Le scanner lit la cible et émet ensemble l'inventaire, les constats, la provenance et les preuves du graphe |
| AWS, Azure, GCP, Snowflake, Kubernetes ou une autre source gérée | Ajoutez une connexion en lecture seule dans le plan de contrôle auto-hébergé, puis lancez ou planifiez un scan | La connexion définit la portée et les identifiants ; le scan collecte la source et crée l'instantané d'inventaire |
Les deux chemins convergent après la collecte : normaliser les preuves dans les mêmes contrats Finding + UnifiedGraph, corréler le risque atteignable, attribuer un propriétaire et un SLA, puis re-scanner pour vérifier le résultat. L'inventaire est toujours le résultat d'une cible nommée ou d'une source connectée — jamais de données préchargées inexpliquées.
La promesse du produit : commencez avec un artefact utile dès aujourd'hui ; conservez le même modèle de preuve à mesure que vous ajoutez la CI, les sources connectées, l'historique, les affectations, les exports de conformité et l'application des politiques d'exécution dans votre propre environnement.
Démarrage rapide · Flux de preuves · Matrice des capacités d'intégration · Preuve de correspondance mesurée · Architecture du plan de contrôle
Preuve produit : preuves indépendantes, un chemin vérifiable
Les vues ci-dessous proviennent du laboratoire de preuves de référence — infrastructure locale modélisée commité. L'exécution sans identifiants utilise le dépôt réel, CycloneDX, l'IaC Kubernetes et les parseurs MCP ainsi que le scanner d'avis intégré pour [email protected] / CVE-2023-4863, puis corrèle le digest OCI exact, l'UID Kubernetes, l'outil MCP, l'identité de charge de travail et les reçus de passerelle locale en direct. Ce ne sont pas des preuves client ni une affirmation de cloud en direct.
L'investigation charge automatiquement la dernière corrélation terminée et affiche d'abord le parcours source-vers-chemin. La sélection personnalisée d'instantanés reste disponible comme flux de travail avancé explicite avec la politique de fraîcheur visible.
Le chemin résultant n'est confirmé que parce que chaque saut dirigé est traversable et soutenu par la provenance : service exposé → charge de travail → conteneur épinglé par digest → [email protected] / CVE-2023-4863 → capacité MCP → identité de charge de travail → magasin d'objets sensibles modélisé. Le même laboratoire enregistre un appel de passerelle observé et un blocage strict séparé avec opt-in avant la remise de la remédiation.

