
agent-bom v0.97.5
ओपन सुरक्षा स्कैनर और स्व-होस्टेड नियंत्रण तल AI, MCP, और क्लाउड के लिए। एक साक्ष्य मॉडल — अपने वातावरण में स्कैन चलाएँ, निष्कर्षों को केंद्रीकृत करें, अपने VPC में शासन करें।
ऊपर दिए गए चिह्न समर्थित डिस्कवरी, स्कैनिंग, कनेक्शन, डिप्लॉयमेंट या साक्ष्य बैकएंड का प्रतिनिधित्व करते हैं—समान कनेक्टर गहराई नहीं। क्षमता मैट्रिक्स देखें।
AI, MCP और क्लाउड इंफ्रास्ट्रक्चर के लिए ओपन सुरक्षा स्कैनर और सेल्फ-होस्टेड कंट्रोल प्लेन।
15 पैकेज इकोसिस्टम · 16 अनुपालन सतहें · 84 MCP टूल · कोई खाता आवश्यक नहीं
त्वरित आरंभ ·
लाइव डेमो ·
दस्तावेज़
खोजें → स्कैन करें → सहसंबंधित करें → कार्रवाई करें
agent-bom SCA, सीक्रेट, IaC और कंटेनरों में रिपॉजिटरी और सॉफ्टवेयर सप्लाई चेन को स्कैन करता है; AI एजेंट, MCP, मॉडल और डेटासेट की सूची बनाता है; और रीड-ओनली क्लाउड, पहचान, Snowflake और डेटा स्रोतों को जोड़ता है। यह उस साक्ष्य को एक Finding + UnifiedGraph मॉडल में सामान्यीकृत करता है, पहुंच योग्य जोखिम को सहसंबंधित करता है, फिर कार्य को स्वामी, सुधार, सत्यापन, अनुपालन साक्ष्य या रनटाइम नीति के माध्यम से आगे ले जाता है।
agent या टूल एंट्रीपॉइंट → MCP सर्वर → पैकेज → finding → प्रभाव → स्वामी → सुधार → सत्यापन
स्थानीय रूप से या CI में एड हॉक चलाएं, या शेड्यूल्ड या कनेक्टेड स्कैन, इतिहास, असाइनमेंट और रनटाइम प्रवर्तन के लिए अपने सेल्फ-होस्टेड कंट्रोल प्लेन का उपयोग करें। कच्चा स्रोत और क्रेडेंशियल ग्राहक-नियंत्रित निष्पादन सीमा के भीतर रहते हैं; एकत्रित, अनुमानित, स्थिर और रनटाइम संबंध अलग रहते हैं; अपूर्ण साक्ष्य स्पष्ट रहता है।
त्वरित आरंभ · साक्ष्य वर्कफ़्लो · एकीकरण क्षमता मैट्रिक्स · मापा मैचर प्रमाण · कंट्रोल-प्लेन आर्किटेक्चर
यह किसके लिए है
| भूमिका | यहाँ से शुरू करें | प्राथमिक परिणाम |
|---|---|---|
| AppSec / उत्पाद सुरक्षा | agent-bom scan . -f sarif -o findings.sarif | रिपॉजिटरी निर्भरताएं, सीक्रेट, IaC और इमेज स्कैन करें; पहुंच योग्य findings के साथ CI गेट करें |
| AI / ML इंजीनियर | agent-bom scan . | शिप करने से पहले एजेंट, MCP क्लाइंट और सर्वर, स्किल, मॉडल और डेटासेट की सूची बनाएं |
| क्लाउड सुरक्षा | agent-bom connect aws | रीड-ओनली क्लाउड या Snowflake स्रोत कनेक्ट करें, फिर इन्वेंट्री, पोस्चर और पहचान साक्ष्य का मूल्यांकन करें |
| प्लेटफ़ॉर्म / DevOps | pip install 'agent-bom[ui]' && agent-bom serve | साक्ष्य केंद्रीकृत करें, स्वामी और SLA असाइन करें, सुधार करें और सत्यापित करें |
| GRC / ऑडिट | agent-bom report compliance-narrative scan.json | नियंत्रण मैपिंग की समीक्षा करें और स्पष्ट अंतराल के साथ साक्ष्य निर्यात करें |
| नेतृत्व / CISO | pip install 'agent-bom[ui]' && agent-bom serve | पोस्चर, कवरेज, भौतिक जोखिम और समय के साथ परिवर्तन की समीक्षा करें |
सुरक्षा इंजीनियरिंग और GRC अलग-अलग वर्कफ़्लो बने रहते हैं: findings और पहुंच योग्यता को ऑडिट प्रमाणन के रूप में प्रस्तुत नहीं किया जाता है। उत्पाद सीमाएं देखें।
उत्पाद यात्रा
नीचे दिए गए कैप्चर स्पष्ट रूप से लेबल किए गए नमूना एस्टेट का उपयोग करते हैं; लाइव स्कैन समान Finding + UnifiedGraph अनुबंधों का उपयोग करते हैं। पूर्ण-आकार के प्रमाण के लिए कोई भी छवि चुनें।
| 1 · इन्वेंट्री खोजें | 2 · स्कैन करें |
|---|---|
![]() | ![]() |
| 3 · पहुंच योग्य ग्राफ | 4 · रैंक किया गया पथ |
![]() | ![]() |
| 5 · कार्रवाई करें और सत्यापित करें | |
![]() | |
पूर्ण उत्पाद गैलरी में रनटाइम प्रवर्तन जारी रखें · कैप्चर प्रोटोकॉल
त्वरित आरंभ
यहाँ से शुरू करें। यह सामने का दरवाजा है — दो कमांड, कोई खाता नहीं, कोई कॉन्फ़िग नहीं। ऑफ़लाइन नमूना सलाहकार डेटाबेस डाउनलोड किए बिना पूरा होता है और इन्वेंट्री, finding और ब्लास्ट-रेडियस आउटपुट आकार दिखाता है।
pip install agent-bom
agent-bom scan --demo --offline
नमूने में जानबूझकर एक ज्ञात-दुर्भावनापूर्ण पैकेज होता है, इसलिए निकास स्थिति 1 अपेक्षित है और मुद्रित रिपोर्ट पूर्ण है। अगला रिपॉजिटरी स्कैन करें:
agent-bom scan .
रिपॉजिटरी स्कैन इन्वेंट्री, findings और पहुंच योग्य प्रभाव दिखाता है।
agent-bom scan . और agent-bom scan -p . एक ही कमांड हैं; PATH --project के लिए एक उपनाम है।
डिस्कनेक्टेड स्कैन चाहिए? पहले सबसे छोटा पैकेज-सलाहकार डेटाबेस सीड करें:
agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline
यदि वह डेटाबेस गायब या अपठनीय है, तो स्कैन -o सेट होने पर आंशिक आर्टिफैक्ट लिखता है और 1 के साथ बाहर निकलता है; इसलिए CI अनुपलब्ध सलाहकार कवरेज को स्वच्छ स्कैन के लिए गलती नहीं कर सकता।
ताज़ा डेटाबेस पर, वह कमांड केवल चयनित इकोसिस्टम को कवर करता है; अन्य इकोसिस्टम के पैकेज स्पष्ट ऑफ़लाइन कवरेज अंतराल बने रहते हैं। पॉलीग्लॉट रिपॉजिटरी के लिए --osv-ecosystem दोहराएं, या OSV के सभी-इकोसिस्टम आर्काइव के लिए agent-bom db update --source osv का उपयोग करें। पूर्ण आर्काइव 1 GB से अधिक हो सकता है, कई मिनट लग सकते हैं, और सर्वर द्वारा आपूर्ति किए जाने पर सटीक कुल के साथ लाइव प्रगति दिखाता है। व्यापक agent-bom db update तब चलाएं जब आपको डिस्ट्रो, शोषण-संभावना और ज्ञात-शोषित-भेद्यता फ़ीड की भी आवश्यकता हो।
एक गैर-शून्य निकास एक फैसला है, क्रैश नहीं। scan 0 के साथ बाहर निकलता है जब कुछ भी गेट से मेल नहीं खाता, और 1 जब एक मेल खाता है — एक --fail-on-* थ्रेशोल्ड जो आपने सेट किया है, एक ज्ञात-दुर्भावनापूर्ण पैकेज, या एक स्कैन जो पूरा नहीं हुआ। रिपोर्ट किसी भी तरह से पूर्ण रूप से मुद्रित होती है, और अंतिम पंक्ति उस गेट का नाम बताती है जो मेल खाता है। पूर्ण निकास-कोड अनुबंध।
agent-bom scan . -f sarif -o findings.sarif के साथ एक आर्टिफैक्ट सहेजें, या प्रारूपों और CI उपयोग के लिए पहली-रन गाइड का पालन करें।
दैनिक डेवलपर लूप
इसे इंस्टॉल किए बिना स्कैनर आज़माएं, फिर इसे जोड़ने से पहले एक पैकेज जांचें:
uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi
check एक अनुमति/असुरक्षित/अपूर्ण प्री-इंस्टॉल फैसला लौटाता है; scan रिपॉजिटरी के साथ-साथ खोजे गए AI/MCP कॉन्फ़िगरेशन को कवर करता है। एक टीम के लिए निर्भरता और सीक्रेट दोनों गेट स्वचालित बनाने के लिए, शिप किए गए उपभोक्ता हुक पिन करें:
repos:
- repo: https://github.com/msaad00/agent-bom
rev: v0.102.0
hooks:
- id: agent-bom-secrets
- id: agent-bom-scan
एक बार pre-commit install चलाएं। हुक agent-bom को अपने अलग-अलग वातावरण में इंस्टॉल करते हैं, इसलिए योगदानकर्ताओं को अलग वैश्विक इंस्टॉल की आवश्यकता नहीं होती है। हुक व्यवहार और CI उदाहरण।
विस्तार पथ — सामने का दरवाजा काम करने के बाद ही एक चुनें
| आप चाहते हैं | यहाँ जाएं |
|---|---|
| अपनी रिपॉजिटरी स्कैन करें | agent-bom scan . |
| अपने लैपटॉप पर एक डैशबोर्ड | सेल्फ-होस्ट |
| एक साझा डिप्लॉयमेंट (Docker, Helm, EKS, Snowflake) | सेल्फ-होस्ट तालिका |
| एक पुल अनुरोध गेट करें | पहली-रन गाइड §5 |
| एक AI एजेंट को टूल दें | agent-bom mcp server — MCP सर्वर |
| एक क्लाउड खाता कनेक्ट करें | agent-bom connect aws — क्लाउड कनेक्शन |
रिपॉजिटरी के बिना आज़माएं
जब आप केवल आउटपुट आकार का निरीक्षण करना चाहते हैं तो क्यूरेटेड, स्पष्ट रूप से सिंथेटिक नमूना उपयोग करें:
agent-bom scan --demo --offline
नमूने में जानबूझकर एक ज्ञात-दुर्भावनापूर्ण पैकेज होता है, जो बंद विफल होता है।
सेल्फ-होस्ट
लूपबैक कंट्रोल प्लेन शुरू करें:
pip install 'agent-bom[ui]'
agent-bom serve
साझा डिप्लॉयमेंट के लिए, प्रलेखित Docker या Helm पथ का उपयोग करें और इसे उजागर करने से पहले वास्तविक पहचान, TLS, PostgreSQL, एन्क्रिप्शन और ऑडिट कुंजियां कॉन्फ़िगर करें।
| लक्ष्य | यहाँ से शुरू करें |
|---|---|
| Docker Compose | प्लेटफ़ॉर्म compose — PostgreSQL, विभाजित सीक्रेट, माइग्रेशन जॉब |
| Docker Compose (मूल्यांकन) | पायलट compose — केवल लूपबैक, SQLite, कोई प्रमाणीकरण नहीं |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0 |
| EKS | Terraform मॉड्यूल |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · इंस्टॉल गाइड |
| एयर-गैप्ड | इमेज बंडल गाइड |
उदाहरण इस रिलीज़ उम्मीदवार को लक्षित करते हैं; सटीक पिन कॉपी करने से पहले रिलीज़ उपलब्धता की पुष्टि करें। अन्यथा, PyPI पर दिखाया गया नवीनतम संस्करण उपयोग करें।
डिप्लॉयमेंट अवलोकन · एंटरप्राइज़ कॉन्फ़िगरेशन · क्लाउड कनेक्शन
उन्नत एकीकरण और रनटाइम एंट्री पॉइंट
| आवश्यकता | पहली कार्रवाई | आर्टिफैक्ट या अगला कदम |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF, PR सारांश और एक नीति निकास कोड |
| क्लाउड साक्ष्य | agent-bom connect aws | संग्रहीत कनेक्शन संदर्भ; कंट्रोल प्लेन से स्कैन चलाएं |
| रनटाइम गेटवे | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | अनुमति, चेतावनी और ब्लॉक ऑडिट इवेंट |
| एजेंट इंटरफ़ेस | agent-bom mcp server | 84 MCP टूल, 6 संसाधन और 8 वर्कफ़्लो प्रॉम्प्ट |
| एजेंट वितरण | Smithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCP | रजिस्ट्री-विशिष्ट इंस्टॉलेशन मेटाडेटा |
MCP सर्वर मोड 84 MCP टूल, 6 संसाधन और 8 वर्कफ़्लो प्रॉम्प्ट उजागर करता है, सभी रीड-फर्स्ट: डिस्कवरी और विश्लेषण कभी भी स्कैन किए गए लक्ष्य को उत्परिवर्तित नहीं करते।
स्थानीय खतरा-खुफिया डेटाबेस के साथ लाइव वेब और समाचार संदर्भ के लिए वैकल्पिक youcom_search MCP टूल सक्षम करने के लिए YDC_API_KEY सेट करें। यह एकमात्र टूल है जो आपकी क्वेरी को तीसरे पक्ष को भेजता है, यह तब तक बंद रहता है जब तक कुंजी सेट न हो, और अनुरोध TLS पर You.com मूल से पिन किया जाता है — इसलिए कुंजी को कॉन्फ़िगरेशन द्वारा किसी अन्य होस्ट पर पुनर्निर्देशित नहीं किया जा सकता।
CLI, Docker, API, Helm चार्ट, MCP सर्वर, गेटवे और SDK एक ही उत्पाद के वितरण सतह हैं। Snowflake SPCS / Native App लेन ग्राहक के Snowflake खाते के भीतर चलता है; यह एक ग्राहक-स्वामित्व वाला डिप्लॉयमेंट लक्ष्य है, agent-bom-होस्टेड सेवा नहीं। Snowflake और Snowpark भी अन्य डिप्लॉयमेंट प्रोफाइल के लिए कनेक्टर और रनटाइम एकीकरण बने रहते हैं।
इसे इंस्टॉल करने का हर तरीका
| सतह | इसे प्राप्त करें |
|---|---|
| Python पैकेज | pip install agent-bom — PyPI |
| कंटेनर | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| MCP सर्वर | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| MCP रजिस्ट्री | Smithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCP |
| SDK | Python · TypeScript · Go |
ट्रस्ट
- डिफ़ॉल्ट रूप से रीड-ओनली डिस्कवरी; रनटाइम लेखन निर्णय अलग और स्पष्ट हैं।
- क्रेडेंशियल संग्रहीत होने पर राइट-ओनली होते हैं, आराम पर एन्क्रिप्टेड होते हैं, और API प्रतिक्रियाओं द्वारा कभी नहीं लौटाए जाते।
- API और कंट्रोल-प्लेन रूट टेनेंट-स्कोप्ड और स्पष्ट स्थानीय मोड के बाहर प्रमाणीकरण संरक्षित हैं।
- लापता साक्ष्य अनुपलब्ध या आंशिक के रूप में दिखाया जाता है, कभी भी तथ्यात्मक शून्य में परिवर्तित नहीं होता।
- सार्वजनिक उदाहरण और स्क्रीनशॉट केवल नियतात्मक सिंथेटिक पहचानकर्ताओं का उपयोग करते हैं।
खतरा मॉडल · रिलीज़ सत्यापन · सुरक्षा नीति · MCP सुरक्षा मॉडल
योगदान और समर्थन
अटक गए, या निश्चित नहीं कि प्रश्न कहाँ जाता है? SUPPORT.md में रूटिंग और किस प्रतिक्रिया की उम्मीद करनी है इसका एक ईमानदार बयान है।
योगदान करने के लिए, CONTRIBUTING.md, AGENTS.md और खुले मुद्दों से शुरू करें।
Apache-2.0 लाइसेंस प्राप्त।




