Retour aux mises à jour
New releaseJul 27, 2026

agent-bom v0.98.1

Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et le cloud. Un modèle de preuve unique — exécutez des scans dans votre environnement, centralisez les résultats, gérez dans votre VPC.

Partager

agent-bom — Discover. Scan. Correlate. Act. Security evidence across repositories, software supply chains, AI and MCP, cloud, identity, and data.

Les backends pris en charge varient selon la capacité. Matrice des capacités.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Transformez des preuves d'infrastructure dispersées en actions priorisées, corrélées et vérifiables

Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et l'infrastructure cloud.

Commencez avec un dépôt local, une image, un SBOM ou une configuration MCP, ou connectez des sources d'infrastructure en lecture seule dans le plan de contrôle auto-hébergé. Gardez les données brutes, les identifiants, les constats et les décisions de politique à l'intérieur de votre environnement.

Démarrage rapide · Démo en direct · Docs

De la source de preuve à l'action vérifiée

Les équipes de sécurité manquent rarement de scanners. Elles manquent d'une vue fiable unique de ce qui a été scanné, de ce qui a été découvert, des constats réellement liés à des systèmes critiques, de qui est responsable de la correction, et si la correction a tenu.

agent-bom boucle cette boucle avec deux chemins d'entrée honnêtes :

Point de départPremière actionCe qui produit l'inventaire
Un dépôt, une image, un SBOM, un poste de travail ou une configuration MCPLancez un scan local ou en CI — aucune connexion requiseLe scanner lit la cible et émet ensemble l'inventaire, les constats, la provenance et les preuves du graphe
AWS, Azure, GCP, Snowflake, Kubernetes ou une autre source géréeAjoutez une connexion en lecture seule dans le plan de contrôle auto-hébergé, puis lancez ou planifiez un scanLa connexion définit la portée et les identifiants ; le scan collecte la source et crée l'instantané d'inventaire

Les deux chemins convergent après la collecte : normaliser les preuves dans les mêmes contrats Finding + UnifiedGraph, corréler le risque atteignable, attribuer un propriétaire et un SLA, puis re-scanner pour vérifier le résultat. L'inventaire est toujours le résultat d'une cible nommée ou d'une source connectée — jamais de données préchargées inexpliquées.

Les sources de preuves passent par la collecte et le scan en lecture seule, la normalisation, la corrélation, la propriété, la remédiation, la vérification et l'export ou la politique d'exécution

La promesse du produit : commencez avec un artefact utile dès aujourd'hui ; conservez le même modèle de preuve à mesure que vous ajoutez la CI, les sources connectées, l'historique, les affectations, les exports de conformité et l'application des politiques d'exécution dans votre propre environnement.

Démarrage rapide · Flux de preuves · Matrice des capacités d'intégration · Preuve de correspondance mesurée · Architecture du plan de contrôle

Preuve produit : preuves indépendantes, un chemin vérifiable

Les vues ci-dessous proviennent du laboratoire de preuves de référence — infrastructure locale modélisée commité. L'exécution sans identifiants utilise le dépôt réel, CycloneDX, l'IaC Kubernetes et les parseurs MCP ainsi que le scanner d'avis intégré pour [email protected] / CVE-2023-4863, puis corrèle le digest OCI exact, l'UID Kubernetes, l'outil MCP, l'identité de charge de travail et les reçus de passerelle locale en direct. Ce ne sont pas des preuves client ni une affirmation de cloud en direct.

L'investigation charge automatiquement la dernière corrélation terminée et affiche d'abord le parcours source-vers-chemin. La sélection personnalisée d'instantanés reste disponible comme flux de travail avancé explicite avec la politique de fraîcheur visible.

Reçus de source du laboratoire de preuves de référence provenant du dépôt, de l'image et du SBOM, de l'IaC Kubernetes, de la configuration MCP, de l'identité et de l'exécution convergeant vers un instantané corrélé immuable

Le chemin résultant n'est confirmé que parce que chaque saut dirigé est traversable et soutenu par la provenance : service exposé → charge de travail → conteneur épinglé par digest → [email protected] / CVE-2023-4863 → capacité MCP → identité de charge de travail → magasin d'objets sensibles modélisé. Le même laboratoire enregistre un appel de passerelle observé et un blocage strict séparé avec opt-in avant la remise de la remédiation.

Chemin d'investigation du laboratoire de preuves de référence pour CVE-2023-4863 avec digest de conteneur exact, provenance de source par saut, fraîcheur, observation d'exécution et preuve de blocage strict, et remise de la remédiation

Catégories