
agent-bom v0.99.0
Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et le cloud. Un modèle de preuve unique — exécutez des scans dans votre environnement, centralisez les résultats, gouvernez dans votre VPC.
Scanner de sécurité open source et plan de contrôle auto-hébergé pour l'IA, MCP et l'infrastructure cloud.
15 écosystèmes de paquets · 16 périmètres de conformité · 77 outils MCP · aucun compte requis
Démarrage rapide ·
Démo en direct ·
Documentation
Ce que c'est
agent-bom analyse les dépôts, les images et les comptes cloud, puis corrèle ce
qu'il trouve dans un modèle unique « Finding + UnifiedGraph » — alimentant les
artefacts CLI et CI, les investigations de parc et de navigateur, les preuves de
conformité et la politique d'exécution. Lancez le scanner sans compte, ou
déployez le plan de contrôle dans votre propre cloud, VPC, cluster, base de
données, identité et périmètre d'audit.
La provenance du graphe reste explicite : les relations collectées, inférées, statiques et d'exécution restent distinctes, et les preuves indisponibles ne sont jamais promues au rang d'observées.
Architecture du plan de contrôle
Pour qui
| Rôle | Commencer ici | Résultat principal |
|---|---|---|
| Développeurs | agent-bom scan . | Trouver et expliquer les problèmes avant que le code ne quitte le poste de travail |
| AppSec | agent-bom scan . -f sarif -o findings.sarif | Trier les constatations atteignables et appliquer les contrôles CI |
| Ingénieurs sécurité | pip install 'agent-bom[ui]' && agent-bom serve | Examiner les chemins d'exposition, les identités et la provenance des preuves |
| Plateforme / SRE | agent-bom connect aws | Centraliser l'inventaire du parc, les tâches et les contrôles d'exécution |
| GRC / audit | agent-bom report compliance-narrative scan.json | Examiner les correspondances de contrôles et exporter les preuves avec leurs lacunes explicites |
| Direction / CISO | pip install 'agent-bom[ui]' && agent-bom serve | Examiner la posture, la couverture, le risque matériel et l'évolution dans le temps |
| Propriétaires d'IA / MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server | Inventorier les outils et appliquer des décisions d'autorisation, d'avertissement ou de blocage |
L'AppSec et la GRC restent des flux de travail distincts : les constatations et l'atteignabilité ne sont pas présentées comme une certification d'audit. Voir limites du produit.
Galerie du produit
La galerie utilise des données d'exemple déterministes, clairement étiquetées dans l'interface. Il s'agit d'une démonstration de l'état du produit, et non de preuves clients ou d'avis de sécurité.
| Vue d'ensemble | Constatations |
|---|---|
![]() | ![]() |
| Investigation | Remédiation |
|---|---|
![]() | ![]() |
| Lignée cloud et environnement | Maillage d'agents |
|---|---|
![]() | ![]() |
Démarrage rapide
Exécutez-le sur le dépôt de votre répertoire courant :
pip install agent-bom
agent-bom scan .
La console affiche l'inventaire, les constatations et l'impact atteignable.
Enregistrez un artefact avec agent-bom scan . -f sarif -o findings.sarif, ou
suivez le guide de première utilisation pour les codes de
sortie, les formats et l'utilisation en CI.
Essayer sans dépôt
Utilisez l'exemple soigneusement sélectionné et explicitement synthétique lorsque vous souhaitez simplement inspecter la forme de la sortie :
agent-bom scan --demo --offline
L'exemple contient volontairement des constatations bloquantes, le code de
sortie 1 est donc attendu.
Auto-hébergement
Démarrez le plan de contrôle en boucle locale :
pip install 'agent-bom[ui]'
agent-bom serve
Pour un déploiement partagé, utilisez la voie Docker ou Helm documentée et configurez une identité réelle, TLS, PostgreSQL, le chiffrement et les clés d'audit avant de l'exposer.
| Cible | Commencer ici |
|---|---|
| Docker Compose | Compose plateforme — PostgreSQL, secrets séparés, tâche de migration |
| Docker Compose (évaluation) | Compose pilote — boucle locale uniquement, SQLite, sans authentification |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0 |
| EKS | Module Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · guide d'installation |
| Air-gapped | Guide du bundle d'images |
Les exemples visent cette version candidate ; vérifiez la disponibilité de la version avant de copier un épinglage exact. Sinon, utilisez la dernière version indiquée sur PyPI.
Vue d'ensemble du déploiement · Configuration entreprise · Connexions cloud
Intégrations avancées et points d'entrée d'exécution
| Besoin | Première action | Artefact ou étape suivante |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF, résumé de PR et code de sortie de politique |
| Preuves cloud | agent-bom connect aws | Référence de connexion stockée ; exécutez les analyses depuis le plan de contrôle |
| Passerelle d'exécution | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | Événements d'audit d'autorisation, d'avertissement et de blocage |
| Interface d'agent | agent-bom mcp server | 77 outils MCP, 6 ressources et 8 invites de flux de travail |
| Distribution d'agent | Manifeste Smithery · Glama · Registre MCP · Docker MCP | Métadonnées d'installation spécifiques au registre |
Le mode serveur MCP expose 77 outils MCP, 6 ressources et 8 invites de flux de travail, tous en lecture prioritaire : la découverte et l'analyse ne modifient jamais une cible analysée.
La CLI, Docker, l'API, le chart Helm, le serveur MCP, la passerelle et les SDK sont des surfaces de distribution du même produit. La voie Snowflake SPCS / Native App s'exécute dans le compte Snowflake du client ; il s'agit d'une cible de déploiement appartenant au client, et non d'un service hébergé par agent-bom. Snowflake et Snowpark restent également des intégrations de connecteur et d'exécution pour les autres profils de déploiement.
Toutes les façons de l'installer
| Surface | Obtenir |
|---|---|
| Paquet Python | pip install agent-bom — PyPI |
| Conteneur | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| Serveur MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| Registres MCP | Manifeste Smithery · Glama · Registre MCP · Docker MCP |
| SDK | Python · TypeScript · Go |
Confiance
- Découverte en lecture seule par défaut ; les décisions d'écriture à l'exécution sont séparées et explicites.
- Les identifiants sont stockés en écriture seule, chiffrés au repos et jamais renvoyés par les réponses API.
- Les routes API et du plan de contrôle sont limitées au locataire et protégées par authentification en dehors du mode local explicite.
- Les preuves manquantes sont affichées comme indisponibles ou partielles, jamais converties en zéro factuel.
- Les exemples publics et les captures d'écran n'utilisent que des identifiants synthétiques déterministes.
Modèle de menace · Vérification des versions · Politique de sécurité · Modèle de sécurité MCP
Contribuer
Commencez par CONTRIBUTING.md, AGENTS.md et les problèmes ouverts.
Sous licence Apache-2.0.





