अपडेट पर वापस जाएँ
New releaseJul 27, 2026

agent-bom v0.98.1

Open security scanner and self-hosted control plane for AI, MCP, and cloud. One evidence model — run scans in your environment, centralize findings, govern in your VPC. AI, MCP और क्लाउड के लिए ओपन सुरक्षा स्कैनर और स्व-होस्टेड नियंत्रण तल। एक साक्ष्य मॉडल — अपने वातावरण में स्कैन चलाएँ, निष्कर्षों को केंद्रीकृत करें, अपने VPC में शासन करें।

साझा करें

agent-bom — खोजें। स्कैन करें। सहसंबंधित करें। कार्रवाई करें। रिपॉजिटरी, सॉफ्टवेयर सप्लाई चेन, AI और MCP, क्लाउड, पहचान और डेटा में सुरक्षा साक्ष्य।

ऊपर दिए गए चिह्न समर्थित डिस्कवरी, स्कैनिंग, कनेक्शन, डिप्लॉयमेंट या साक्ष्य बैकएंड का प्रतिनिधित्व करते हैं—समान कनेक्टर गहराई नहीं। क्षमता मैट्रिक्स देखें।

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

AI, MCP और क्लाउड इंफ्रास्ट्रक्चर के लिए ओपन सुरक्षा स्कैनर और सेल्फ-होस्टेड कंट्रोल प्लेन।

15 पैकेज इकोसिस्टम · 16 अनुपालन सतहें · 84 MCP टूल · कोई खाता आवश्यक नहीं
त्वरित आरंभ · लाइव डेमो · दस्तावेज़

खोजें → स्कैन करें → सहसंबंधित करें → कार्रवाई करें

agent-bom SCA, सीक्रेट, IaC और कंटेनरों में रिपॉजिटरी और सॉफ्टवेयर सप्लाई चेन को स्कैन करता है; AI एजेंट, MCP, मॉडल और डेटासेट की सूची बनाता है; और रीड-ओनली क्लाउड, पहचान, Snowflake और डेटा स्रोतों को जोड़ता है। यह उस साक्ष्य को एक Finding + UnifiedGraph मॉडल में सामान्यीकृत करता है, पहुंच योग्य जोखिम को सहसंबंधित करता है, फिर कार्य को स्वामी, सुधार, सत्यापन, अनुपालन साक्ष्य या रनटाइम नीति के माध्यम से आगे ले जाता है।

agent या टूल एंट्रीपॉइंट → MCP सर्वर → पैकेज → finding → प्रभाव → स्वामी → सुधार → सत्यापन

स्थानीय रूप से या CI में एड हॉक चलाएं, या शेड्यूल्ड या कनेक्टेड स्कैन, इतिहास, असाइनमेंट और रनटाइम प्रवर्तन के लिए अपने सेल्फ-होस्टेड कंट्रोल प्लेन का उपयोग करें। कच्चा स्रोत और क्रेडेंशियल ग्राहक-नियंत्रित निष्पादन सीमा के भीतर रहते हैं; एकत्रित, अनुमानित, स्थिर और रनटाइम संबंध अलग रहते हैं; अपूर्ण साक्ष्य स्पष्ट रहता है।

त्वरित आरंभ · साक्ष्य वर्कफ़्लो · एकीकरण क्षमता मैट्रिक्स · मापा मैचर प्रमाण · कंट्रोल-प्लेन आर्किटेक्चर

यह किसके लिए है

भूमिकायहाँ से शुरू करेंप्राथमिक परिणाम
AppSec / उत्पाद सुरक्षाagent-bom scan . -f sarif -o findings.sarifरिपॉजिटरी निर्भरताएं, सीक्रेट, IaC और इमेज स्कैन करें; पहुंच योग्य findings के साथ CI गेट करें
AI / ML इंजीनियरagent-bom scan .शिप करने से पहले एजेंट, MCP क्लाइंट और सर्वर, स्किल, मॉडल और डेटासेट की सूची बनाएं
क्लाउड सुरक्षाagent-bom connect awsरीड-ओनली क्लाउड या Snowflake स्रोत कनेक्ट करें, फिर इन्वेंट्री, पोस्चर और पहचान साक्ष्य का मूल्यांकन करें
प्लेटफ़ॉर्म / DevOpspip install 'agent-bom[ui]' && agent-bom serveसाक्ष्य केंद्रीकृत करें, स्वामी और SLA असाइन करें, सुधार करें और सत्यापित करें
GRC / ऑडिटagent-bom report compliance-narrative scan.jsonनियंत्रण मैपिंग की समीक्षा करें और स्पष्ट अंतराल के साथ साक्ष्य निर्यात करें
नेतृत्व / CISOpip install 'agent-bom[ui]' && agent-bom serveपोस्चर, कवरेज, भौतिक जोखिम और समय के साथ परिवर्तन की समीक्षा करें

सुरक्षा इंजीनियरिंग और GRC अलग-अलग वर्कफ़्लो बने रहते हैं: findings और पहुंच योग्यता को ऑडिट प्रमाणन के रूप में प्रस्तुत नहीं किया जाता है। उत्पाद सीमाएं देखें।

उत्पाद यात्रा

नीचे दिए गए कैप्चर स्पष्ट रूप से लेबल किए गए नमूना एस्टेट का उपयोग करते हैं; लाइव स्कैन समान Finding + UnifiedGraph अनुबंधों का उपयोग करते हैं। पूर्ण-आकार के प्रमाण के लिए कोई भी छवि चुनें।

1 · इन्वेंट्री खोजें2 · स्कैन करें
साक्ष्य स्थिति, जीवनचक्र और ट्रस्ट पोस्चर के साथ संग्रहीत डेवलपर एंडपॉइंट और एजेंट इन्वेंट्रीडिस्कवरी से संग्रहीत findings, ग्राफ और रिपोर्ट साक्ष्य तक पूर्ण रीड-ओनली स्कैन पाइपलाइन
3 · पहुंच योग्य ग्राफ4 · रैंक किया गया पथ
AI एजेंट से MCP और पैकेज हॉप्स के माध्यम से भेद्यता तक केंद्रित पहुंच योग्य ग्राफजोखिम, हॉप गणना, एजेंट, साक्ष्य और सीमित ट्रैवर्सल के साथ रैंक किया गया हमला पथ
5 · कार्रवाई करें और सत्यापित करें
स्वामी, SLA, मॉडल किया गया कमी, सुधार और पुनः-सत्यापन के साथ प्राथमिकता वाला सुधार अभियान

पूर्ण उत्पाद गैलरी में रनटाइम प्रवर्तन जारी रखें · कैप्चर प्रोटोकॉल

त्वरित आरंभ

यहाँ से शुरू करें। यह सामने का दरवाजा है — दो कमांड, कोई खाता नहीं, कोई कॉन्फ़िग नहीं। ऑफ़लाइन नमूना सलाहकार डेटाबेस डाउनलोड किए बिना पूरा होता है और इन्वेंट्री, finding और ब्लास्ट-रेडियस आउटपुट आकार दिखाता है।

pip install agent-bom
agent-bom scan --demo --offline

नमूने में जानबूझकर एक ज्ञात-दुर्भावनापूर्ण पैकेज होता है, इसलिए निकास स्थिति 1 अपेक्षित है और मुद्रित रिपोर्ट पूर्ण है। अगला रिपॉजिटरी स्कैन करें:

agent-bom scan .

रिपॉजिटरी स्कैन इन्वेंट्री, findings और पहुंच योग्य प्रभाव दिखाता है। agent-bom scan . और agent-bom scan -p . एक ही कमांड हैं; PATH --project के लिए एक उपनाम है।

डिस्कनेक्टेड स्कैन चाहिए? पहले सबसे छोटा पैकेज-सलाहकार डेटाबेस सीड करें:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

यदि वह डेटाबेस गायब या अपठनीय है, तो स्कैन -o सेट होने पर आंशिक आर्टिफैक्ट लिखता है और 1 के साथ बाहर निकलता है; इसलिए CI अनुपलब्ध सलाहकार कवरेज को स्वच्छ स्कैन के लिए गलती नहीं कर सकता।

ताज़ा डेटाबेस पर, वह कमांड केवल चयनित इकोसिस्टम को कवर करता है; अन्य इकोसिस्टम के पैकेज स्पष्ट ऑफ़लाइन कवरेज अंतराल बने रहते हैं। पॉलीग्लॉट रिपॉजिटरी के लिए --osv-ecosystem दोहराएं, या OSV के सभी-इकोसिस्टम आर्काइव के लिए agent-bom db update --source osv का उपयोग करें। पूर्ण आर्काइव 1 GB से अधिक हो सकता है, कई मिनट लग सकते हैं, और सर्वर द्वारा आपूर्ति किए जाने पर सटीक कुल के साथ लाइव प्रगति दिखाता है। व्यापक agent-bom db update तब चलाएं जब आपको डिस्ट्रो, शोषण-संभावना और ज्ञात-शोषित-भेद्यता फ़ीड की भी आवश्यकता हो।

एक गैर-शून्य निकास एक फैसला है, क्रैश नहीं। scan 0 के साथ बाहर निकलता है जब कुछ भी गेट से मेल नहीं खाता, और 1 जब एक मेल खाता है — एक --fail-on-* थ्रेशोल्ड जो आपने सेट किया है, एक ज्ञात-दुर्भावनापूर्ण पैकेज, या एक स्कैन जो पूरा नहीं हुआ। रिपोर्ट किसी भी तरह से पूर्ण रूप से मुद्रित होती है, और अंतिम पंक्ति उस गेट का नाम बताती है जो मेल खाता है। पूर्ण निकास-कोड अनुबंध

agent-bom scan . -f sarif -o findings.sarif के साथ एक आर्टिफैक्ट सहेजें, या प्रारूपों और CI उपयोग के लिए पहली-रन गाइड का पालन करें।

दैनिक डेवलपर लूप

इसे इंस्टॉल किए बिना स्कैनर आज़माएं, फिर इसे जोड़ने से पहले एक पैकेज जांचें:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

check एक अनुमति/असुरक्षित/अपूर्ण प्री-इंस्टॉल फैसला लौटाता है; scan रिपॉजिटरी के साथ-साथ खोजे गए AI/MCP कॉन्फ़िगरेशन को कवर करता है। एक टीम के लिए निर्भरता और सीक्रेट दोनों गेट स्वचालित बनाने के लिए, शिप किए गए उपभोक्ता हुक पिन करें:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

एक बार pre-commit install चलाएं। हुक agent-bom को अपने अलग-अलग वातावरण में इंस्टॉल करते हैं, इसलिए योगदानकर्ताओं को अलग वैश्विक इंस्टॉल की आवश्यकता नहीं होती है। हुक व्यवहार और CI उदाहरण

विस्तार पथ — सामने का दरवाजा काम करने के बाद ही एक चुनें
आप चाहते हैंयहाँ जाएं
अपनी रिपॉजिटरी स्कैन करेंagent-bom scan .
अपने लैपटॉप पर एक डैशबोर्डसेल्फ-होस्ट
एक साझा डिप्लॉयमेंट (Docker, Helm, EKS, Snowflake)सेल्फ-होस्ट तालिका
एक पुल अनुरोध गेट करेंपहली-रन गाइड §5
एक AI एजेंट को टूल देंagent-bom mcp serverMCP सर्वर
एक क्लाउड खाता कनेक्ट करेंagent-bom connect awsक्लाउड कनेक्शन
रिपॉजिटरी के बिना आज़माएं

जब आप केवल आउटपुट आकार का निरीक्षण करना चाहते हैं तो क्यूरेटेड, स्पष्ट रूप से सिंथेटिक नमूना उपयोग करें:

agent-bom scan --demo --offline

नमूने में जानबूझकर एक ज्ञात-दुर्भावनापूर्ण पैकेज होता है, जो बंद विफल होता है।

इन्वेंट्री, findings और सुधार दिखाने वाला सिंथेटिक agent-bom कंसोल स्कैन

सेल्फ-होस्ट

लूपबैक कंट्रोल प्लेन शुरू करें:

pip install 'agent-bom[ui]'
agent-bom serve

साझा डिप्लॉयमेंट के लिए, प्रलेखित Docker या Helm पथ का उपयोग करें और इसे उजागर करने से पहले वास्तविक पहचान, TLS, PostgreSQL, एन्क्रिप्शन और ऑडिट कुंजियां कॉन्फ़िगर करें।

लक्ष्ययहाँ से शुरू करें
Docker Composeप्लेटफ़ॉर्म compose — PostgreSQL, विभाजित सीक्रेट, माइग्रेशन जॉब
Docker Compose (मूल्यांकन)पायलट compose — केवल लूपबैक, SQLite, कोई प्रमाणीकरण नहीं
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSTerraform मॉड्यूल
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · इंस्टॉल गाइड
एयर-गैप्डइमेज बंडल गाइड

उदाहरण इस रिलीज़ उम्मीदवार को लक्षित करते हैं; सटीक पिन कॉपी करने से पहले रिलीज़ उपलब्धता की पुष्टि करें। अन्यथा, PyPI पर दिखाया गया नवीनतम संस्करण उपयोग करें।

डिप्लॉयमेंट अवलोकन · एंटरप्राइज़ कॉन्फ़िगरेशन · क्लाउड कनेक्शन

उन्नत एकीकरण और रनटाइम एंट्री पॉइंट
आवश्यकतापहली कार्रवाईआर्टिफैक्ट या अगला कदम
GitHub CIuses: msaad00/[email protected]SARIF, PR सारांश और एक नीति निकास कोड
क्लाउड साक्ष्यagent-bom connect awsसंग्रहीत कनेक्शन संदर्भ; कंट्रोल प्लेन से स्कैन चलाएं
रनटाइम गेटवेagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090अनुमति, चेतावनी और ब्लॉक ऑडिट इवेंट
एजेंट इंटरफ़ेसagent-bom mcp server84 MCP टूल, 6 संसाधन और 8 वर्कफ़्लो प्रॉम्प्ट
एजेंट वितरणSmithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCPरजिस्ट्री-विशिष्ट इंस्टॉलेशन मेटाडेटा

MCP सर्वर मोड 84 MCP टूल, 6 संसाधन और 8 वर्कफ़्लो प्रॉम्प्ट उजागर करता है, सभी रीड-फर्स्ट: डिस्कवरी और विश्लेषण कभी भी स्कैन किए गए लक्ष्य को उत्परिवर्तित नहीं करते।

स्थानीय खतरा-खुफिया डेटाबेस के साथ लाइव वेब और समाचार संदर्भ के लिए वैकल्पिक youcom_search MCP टूल सक्षम करने के लिए YDC_API_KEY सेट करें। यह एकमात्र टूल है जो आपकी क्वेरी को तीसरे पक्ष को भेजता है, यह तब तक बंद रहता है जब तक कुंजी सेट न हो, और अनुरोध TLS पर You.com मूल से पिन किया जाता है — इसलिए कुंजी को कॉन्फ़िगरेशन द्वारा किसी अन्य होस्ट पर पुनर्निर्देशित नहीं किया जा सकता।

CLI, Docker, API, Helm चार्ट, MCP सर्वर, गेटवे और SDK एक ही उत्पाद के वितरण सतह हैं। Snowflake SPCS / Native App लेन ग्राहक के Snowflake खाते के भीतर चलता है; यह एक ग्राहक-स्वामित्व वाला डिप्लॉयमेंट लक्ष्य है, agent-bom-होस्टेड सेवा नहीं। Snowflake और Snowpark भी अन्य डिप्लॉयमेंट प्रोफाइल के लिए कनेक्टर और रनटाइम एकीकरण बने रहते हैं।

इसे इंस्टॉल करने का हर तरीका
सतहइसे प्राप्त करें
Python पैकेजpip install agent-bomPyPI
कंटेनरdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP सर्वरpip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP रजिस्ट्रीSmithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCP
SDKPython · TypeScript · Go

ट्रस्ट

  • डिफ़ॉल्ट रूप से रीड-ओनली डिस्कवरी; रनटाइम लेखन निर्णय अलग और स्पष्ट हैं।
  • क्रेडेंशियल संग्रहीत होने पर राइट-ओनली होते हैं, आराम पर एन्क्रिप्टेड होते हैं, और API प्रतिक्रियाओं द्वारा कभी नहीं लौटाए जाते।
  • API और कंट्रोल-प्लेन रूट टेनेंट-स्कोप्ड और स्पष्ट स्थानीय मोड के बाहर प्रमाणीकरण संरक्षित हैं।
  • लापता साक्ष्य अनुपलब्ध या आंशिक के रूप में दिखाया जाता है, कभी भी तथ्यात्मक शून्य में परिवर्तित नहीं होता।
  • सार्वजनिक उदाहरण और स्क्रीनशॉट केवल नियतात्मक सिंथेटिक पहचानकर्ताओं का उपयोग करते हैं।

खतरा मॉडल · रिलीज़ सत्यापन · सुरक्षा नीति · MCP सुरक्षा मॉडल

योगदान और समर्थन

अटक गए, या निश्चित नहीं कि प्रश्न कहाँ जाता है? SUPPORT.md में रूटिंग और किस प्रतिक्रिया की उम्मीद करनी है इसका एक ईमानदार बयान है।

योगदान करने के लिए, CONTRIBUTING.md, AGENTS.md और खुले मुद्दों से शुरू करें।

Apache-2.0 लाइसेंस प्राप्त।

श्रेणियाँ