अपडेट पर वापस जाएँ
New releaseAug 6, 2026

agent-bom v0.99.0

AI, MCP और क्लाउड के लिए ओपन सिक्योरिटी स्कैनर और सेल्फ़-होस्टेड कंट्रोल प्लेन। एक एविडेंस मॉडल — अपने एनवायरनमेंट में स्कैन चलाएँ, फाइंडिंग्स को सेंट्रलाइज़ करें, अपने VPC में गवर्न करें।

साझा करें

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

AI, MCP और क्लाउड इंफ्रास्ट्रक्चर के लिए ओपन सिक्योरिटी स्कैनर और सेल्फ-होस्टेड कंट्रोल प्लेन।

15 पैकेज इकोसिस्टम · 16 कंप्लायंस सतहें · 77 MCP टूल · खाते की आवश्यकता नहीं
त्वरित आरंभ · लाइव डेमो · दस्तावेज़

यह क्या है

agent-bom रिपॉजिटरी, इमेज और क्लाउड खातों को स्कैन करता है, फिर जो पाता है उसे एक Finding + UnifiedGraph मॉडल में सहसंबद्ध करता है — जो CLI और CI आर्टिफैक्ट, फ्लीट और ब्राउज़र जाँच, कंप्लायंस साक्ष्य और रनटाइम पॉलिसी को सशक्त बनाता है। स्कैनर को बिना खाते के चलाएँ, या कंट्रोल प्लेन को अपने क्लाउड, VPC, क्लस्टर, डेटाबेस, आइडेंटिटी और ऑडिट सीमा के अंदर तैनात करें।

ग्राफ प्रोवेनेंस स्पष्ट रहता है: एकत्रित (collected), अनुमानित (inferred), स्थिर (static) और रनटाइम (runtime) संबंध अलग-अलग रहते हैं, और अनुपलब्ध साक्ष्य को कभी भी प्रेक्षित (observed) में अपग्रेड नहीं किया जाता।

कंट्रोल-प्लेन आर्किटेक्चर

सेल्फ-होस्टेड agent-bom आर्किटेक्चर में स्रोत, एविडेंस इंजन, कंट्रोल प्लेन, API, MCP और ऑपरेटर सतहें

यह किसके लिए है

साझा एविडेंस मॉडल पर डेवलपर, AppSec, प्लेटफ़ॉर्म, GRC और AI या MCP स्वामी वर्कफ़्लो

भूमिकायहाँ से शुरू करेंप्राथमिक परिणाम
डेवलपर्सagent-bom scan .कोड वर्कस्टेशन छोड़ने से पहले समस्याओं को खोजें और समझाएँ
AppSecagent-bom scan . -f sarif -o findings.sarifरीचेबल फाइंडिंग्स की ट्राइएज करें और CI गेट लागू करें
सुरक्षा इंजीनियरpip install 'agent-bom[ui]' && agent-bom serveएक्सपोज़र पथों, आइडेंटिटी और साक्ष्य प्रोवेनेंस की जाँच करें
प्लेटफ़ॉर्म / SREagent-bom connect awsएस्टेट इन्वेंट्री, जॉब्स और रनटाइम नियंत्रण केंद्रीकृत करें
GRC / ऑडिटagent-bom report compliance-narrative scan.jsonनियंत्रण मैपिंग की समीक्षा करें और स्पष्ट अंतराल के साथ साक्ष्य निर्यात करें
नेतृत्व / CISOpip install 'agent-bom[ui]' && agent-bom serveपोस्चर, कवरेज, भौतिक जोखिम और समय के साथ बदलाव की समीक्षा करें
AI / MCP स्वामीpip install 'agent-bom[mcp-server]' && agent-bom mcp serverटूल की इन्वेंट्री करें और allow, warn या block निर्णय लागू करें

AppSec और GRC अलग-अलग वर्कफ़्लो बने रहते हैं: फाइंडिंग्स और रीचैबिलिटी को ऑडिट प्रमाणन के रूप में प्रस्तुत नहीं किया जाता। उत्पाद सीमाएँ देखें।

उत्पाद गैलरी

गैलरी निर्धारणात्मक (deterministic) सैंपल डेटा का उपयोग करती है, जिसे UI में स्पष्ट रूप से लेबल किया गया है। यह उत्पाद-स्थिति प्रमाण है, न कि ग्राहक या सलाहकार साक्ष्य।

अवलोकनफाइंडिंग्स
पोस्चर, फाइंडिंग, कवरेज और संचालन सारांश के साथ अवलोकनगंभीरता, साक्ष्य और अगली कार्रवाइयों के साथ फाइंडिंग्स कतार
जाँचसुधार
प्रोवेनेंस-जागरूक सिंथेटिक ग्राफ साक्ष्य के साथ पथ-प्रथम जाँचसंक्षिप्त प्राथमिकताकृत सुधार वर्कफ़्लो
क्लाउड और एनवायरनमेंट वंशावलीएजेंट मेश
इंटरैक्टिव ग्राफ नियंत्रणों के साथ स्कोप्ड एनवायरनमेंट वंशावलीलेबल किए गए एजों के साथ एजेंट और MCP सर्वर संबंध

कैप्चर प्रोटोकॉल

त्वरित आरंभ

अपनी वर्तमान डायरेक्टरी में रिपॉजिटरी पर चलाएँ:

pip install agent-bom
agent-bom scan .

कंसोल इन्वेंट्री, फाइंडिंग्स और रीचेबल प्रभाव दिखाता है। agent-bom scan . -f sarif -o findings.sarif के साथ एक आर्टिफैक्ट सहेजें, या एग्ज़िट कोड, फ़ॉर्मेट और CI उपयोग के लिए पहली-बार गाइड का पालन करें।

बिना रिपॉजिटरी के आज़माएँ

जब आप केवल आउटपुट का आकार देखना चाहते हैं, तो क्यूरेटेड, स्पष्ट रूप से सिंथेटिक सैंपल का उपयोग करें:

agent-bom scan --demo --offline

सैंपल में जानबूझकर ब्लॉकिंग फाइंडिंग्स हैं, इसलिए एग्ज़िट स्टेटस 1 अपेक्षित है।

इन्वेंट्री, फाइंडिंग्स और सुधार दिखाने वाला सिंथेटिक agent-bom कंसोल स्कैन

सेल्फ-होस्ट

लूपबैक कंट्रोल प्लेन शुरू करें:

pip install 'agent-bom[ui]'
agent-bom serve

साझा तैनाती के लिए, प्रलेखित Docker या Helm पथ का उपयोग करें और इसे एक्सपोज़ करने से पहले वास्तविक आइडेंटिटी, TLS, PostgreSQL, एन्क्रिप्शन और ऑडिट कुंजियाँ कॉन्फ़िगर करें।

लक्ष्ययहाँ से शुरू करें
Docker Composeप्लेटफ़ॉर्म कंपोज़ — PostgreSQL, विभाजित सीक्रेट, माइग्रेशन जॉब
Docker Compose (मूल्यांकन)पायलट कंपोज़ — केवल लूपबैक, SQLite, बिना प्रमाणीकरण
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSTerraform मॉड्यूल
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · इंस्टॉल गाइड
एयर-गैप्डइमेज बंडल गाइड

उदाहरण इस रिलीज़ कैंडिडेट को लक्षित करते हैं; सटीक पिन कॉपी करने से पहले रिलीज़ की उपलब्धता की पुष्टि करें। अन्यथा, PyPI पर दिखाया गया नवीनतम संस्करण उपयोग करें।

तैनाती अवलोकन · एंटरप्राइज़ कॉन्फ़िगरेशन · क्लाउड कनेक्शन

उन्नत एकीकरण और रनटाइम एंट्री पॉइंट
आवश्यकतापहली कार्रवाईआर्टिफैक्ट या अगला कदम
GitHub CIuses: msaad00/[email protected]SARIF, PR सारांश और पॉलिसी एग्ज़िट कोड
क्लाउड साक्ष्यagent-bom connect awsसंग्रहीत कनेक्शन संदर्भ; कंट्रोल प्लेन से स्कैन चलाएँ
रनटाइम गेटवेagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090allow, warn और block ऑडिट इवेंट
एजेंट इंटरफ़ेसagent-bom mcp server77 MCP टूल, 6 रिसोर्स और 8 वर्कफ़्लो प्रॉम्प्ट
एजेंट वितरणSmithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCPरजिस्ट्री-विशिष्ट इंस्टॉलेशन मेटाडेटा

MCP सर्वर मोड 77 MCP टूल, 6 रिसोर्स और 8 वर्कफ़्लो प्रॉम्प्ट उजागर करता है, सभी रीड-फर्स्ट: डिस्कवरी और विश्लेषण कभी भी स्कैन किए गए लक्ष्य को बदलते नहीं हैं।

CLI, Docker, API, Helm चार्ट, MCP सर्वर, गेटवे और SDK एक ही उत्पाद की वितरण सतहें हैं। Snowflake SPCS / Native App लेन ग्राहक के Snowflake खाते के अंदर चलती है; यह ग्राहक-स्वामित्व वाला तैनाती लक्ष्य है, न कि agent-bom-होस्टेड सेवा। Snowflake और Snowpark अन्य तैनाती प्रोफ़ाइलों के लिए कनेक्टर और रनटाइम एकीकरण भी बने रहते हैं।

इसे इंस्टॉल करने के सभी तरीके
सतहइसे पाएँ
पायथन पैकेजpip install agent-bomPyPI
कंटेनरdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP सर्वरpip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP रजिस्ट्रियाँSmithery मैनिफेस्ट · Glama · MCP रजिस्ट्री · Docker MCP
SDKsPython · TypeScript · Go

विश्वास

  • डिफ़ॉल्ट रूप से रीड-ओनली डिस्कवरी; रनटाइम राइट निर्णय अलग और स्पष्ट हैं।
  • क्रेडेंशियल जहाँ संग्रहीत होते हैं वहाँ राइट-ओनली, आराम की स्थिति में एन्क्रिप्टेड होते हैं, और API प्रतिक्रियाओं द्वारा कभी वापस नहीं किए जाते।
  • API और कंट्रोल-प्लेन रूट स्पष्ट लोकल मोड के बाहर टेनेंट-स्कोप्ड और ऑथ-सुरक्षित हैं।
  • अनुपलब्ध साक्ष्य को अनुपलब्ध या आंशिक के रूप में दिखाया जाता है, कभी भी तथ्यात्मक शून्य में नहीं बदला जाता।
  • सार्वजनिक उदाहरण और स्क्रीनशॉट केवल निर्धारणात्मक सिंथेटिक पहचानकर्ताओं का उपयोग करते हैं।

खतरा मॉडल · रिलीज़ सत्यापन · सुरक्षा नीति · MCP सुरक्षा मॉडल

योगदान

CONTRIBUTING.md, AGENTS.md और खुले मुद्दों से शुरू करें।

Apache-2.0 लाइसेंस के अंतर्गत।

श्रेणियाँ