Retour aux mises à jour
New releaseAug 6, 2026

agent-bom v0.99.0

Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et le cloud. Un modèle de preuve unique — exécutez des scans dans votre environnement, centralisez les résultats, gouvernez dans votre VPC.

Partager

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et l'infrastructure cloud.

15 écosystèmes de paquets · 16 périmètres de conformité · 77 outils MCP · aucun compte requis
Démarrage rapide · Démo en direct · Documentation

Ce que c'est

agent-bom analyse les dépôts, les images et les comptes cloud, puis corrèle ce qu'il trouve dans un modèle unique « Finding + UnifiedGraph » — alimentant les artefacts CLI et CI, les investigations de parc et de navigateur, les preuves de conformité et la politique d'exécution. Lancez le scanner sans compte, ou déployez le plan de contrôle dans votre propre cloud, VPC, cluster, base de données, identité et périmètre d'audit.

La provenance du graphe reste explicite : les relations collectées, inférées, statiques et d'exécution restent distinctes, et les preuves indisponibles ne sont jamais promues au rang d'observées.

Architecture du plan de contrôle

Sources, moteur de preuves, plan de contrôle, API, MCP et surfaces opérateur dans l'architecture auto-hébergée agent-bom

Pour qui

Flux de travail des développeurs, de l'AppSec, de la plateforme, de la GRC et des propriétaires d'IA ou de MCP sur le modèle de preuves partagé

RôleCommencer iciRésultat principal
Développeursagent-bom scan .Trouver et expliquer les problèmes avant que le code ne quitte le poste de travail
AppSecagent-bom scan . -f sarif -o findings.sarifTrier les constatations atteignables et appliquer les contrôles CI
Ingénieurs sécuritépip install 'agent-bom[ui]' && agent-bom serveExaminer les chemins d'exposition, les identités et la provenance des preuves
Plateforme / SREagent-bom connect awsCentraliser l'inventaire du parc, les tâches et les contrôles d'exécution
GRC / auditagent-bom report compliance-narrative scan.jsonExaminer les correspondances de contrôles et exporter les preuves avec leurs lacunes explicites
Direction / CISOpip install 'agent-bom[ui]' && agent-bom serveExaminer la posture, la couverture, le risque matériel et l'évolution dans le temps
Propriétaires d'IA / MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp serverInventorier les outils et appliquer des décisions d'autorisation, d'avertissement ou de blocage

L'AppSec et la GRC restent des flux de travail distincts : les constatations et l'atteignabilité ne sont pas présentées comme une certification d'audit. Voir limites du produit.

Galerie du produit

La galerie utilise des données d'exemple déterministes, clairement étiquetées dans l'interface. Il s'agit d'une démonstration de l'état du produit, et non de preuves clients ou d'avis de sécurité.

Vue d'ensembleConstatations
Vue d'ensemble avec les résumés de posture, de constatations, de couverture et d'opérationsFile de constatations avec sévérité, preuves et actions suivantes
InvestigationRemédiation
Investigation axée sur les chemins avec preuves de graphe synthétiques tenant compte de la provenanceFlux de remédiation compact et priorisé
Lignée cloud et environnementMaillage d'agents
Lignée d'environnement limitée avec contrôles de graphe interactifsRelations entre agents et serveurs MCP avec arêtes étiquetées

Protocole de capture

Démarrage rapide

Exécutez-le sur le dépôt de votre répertoire courant :

pip install agent-bom
agent-bom scan .

La console affiche l'inventaire, les constatations et l'impact atteignable. Enregistrez un artefact avec agent-bom scan . -f sarif -o findings.sarif, ou suivez le guide de première utilisation pour les codes de sortie, les formats et l'utilisation en CI.

Essayer sans dépôt

Utilisez l'exemple soigneusement sélectionné et explicitement synthétique lorsque vous souhaitez simplement inspecter la forme de la sortie :

agent-bom scan --demo --offline

L'exemple contient volontairement des constatations bloquantes, le code de sortie 1 est donc attendu.

Analyse console synthétique agent-bom montrant l'inventaire, les constatations et la remédiation

Auto-hébergement

Démarrez le plan de contrôle en boucle locale :

pip install 'agent-bom[ui]'
agent-bom serve

Pour un déploiement partagé, utilisez la voie Docker ou Helm documentée et configurez une identité réelle, TLS, PostgreSQL, le chiffrement et les clés d'audit avant de l'exposer.

CibleCommencer ici
Docker ComposeCompose plateforme — PostgreSQL, secrets séparés, tâche de migration
Docker Compose (évaluation)Compose pilote — boucle locale uniquement, SQLite, sans authentification
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSModule Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · guide d'installation
Air-gappedGuide du bundle d'images

Les exemples visent cette version candidate ; vérifiez la disponibilité de la version avant de copier un épinglage exact. Sinon, utilisez la dernière version indiquée sur PyPI.

Vue d'ensemble du déploiement · Configuration entreprise · Connexions cloud

Intégrations avancées et points d'entrée d'exécution
BesoinPremière actionArtefact ou étape suivante
GitHub CIuses: msaad00/[email protected]SARIF, résumé de PR et code de sortie de politique
Preuves cloudagent-bom connect awsRéférence de connexion stockée ; exécutez les analyses depuis le plan de contrôle
Passerelle d'exécutionagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Événements d'audit d'autorisation, d'avertissement et de blocage
Interface d'agentagent-bom mcp server77 outils MCP, 6 ressources et 8 invites de flux de travail
Distribution d'agentManifeste Smithery · Glama · Registre MCP · Docker MCPMétadonnées d'installation spécifiques au registre

Le mode serveur MCP expose 77 outils MCP, 6 ressources et 8 invites de flux de travail, tous en lecture prioritaire : la découverte et l'analyse ne modifient jamais une cible analysée.

La CLI, Docker, l'API, le chart Helm, le serveur MCP, la passerelle et les SDK sont des surfaces de distribution du même produit. La voie Snowflake SPCS / Native App s'exécute dans le compte Snowflake du client ; il s'agit d'une cible de déploiement appartenant au client, et non d'un service hébergé par agent-bom. Snowflake et Snowpark restent également des intégrations de connecteur et d'exécution pour les autres profils de déploiement.

Toutes les façons de l'installer
SurfaceObtenir
Paquet Pythonpip install agent-bomPyPI
Conteneurdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
Serveur MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
Registres MCPManifeste Smithery · Glama · Registre MCP · Docker MCP
SDKPython · TypeScript · Go

Confiance

  • Découverte en lecture seule par défaut ; les décisions d'écriture à l'exécution sont séparées et explicites.
  • Les identifiants sont stockés en écriture seule, chiffrés au repos et jamais renvoyés par les réponses API.
  • Les routes API et du plan de contrôle sont limitées au locataire et protégées par authentification en dehors du mode local explicite.
  • Les preuves manquantes sont affichées comme indisponibles ou partielles, jamais converties en zéro factuel.
  • Les exemples publics et les captures d'écran n'utilisent que des identifiants synthétiques déterministes.

Modèle de menace · Vérification des versions · Politique de sécurité · Modèle de sécurité MCP

Contribuer

Commencez par CONTRIBUTING.md, AGENTS.md et les problèmes ouverts.

Sous licence Apache-2.0.

Catégories