Torna agli aggiornamenti
New releaseJul 23, 2026

agent-bom v0.97.4

Scanner di sicurezza open e piano di controllo self-hosted per AI, MCP e cloud. Un unico modello di evidenza — esegui scansioni nel tuo ambiente, centralizza i risultati, governa nella tua VPC.

Condividi

agent-bom — Scopri. Analizza. Correla. Agisci. Evidenze di sicurezza su repository, supply chain software, AI e MCP, cloud, identità e dati.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner di sicurezza open e control plane self-hosted per AI, MCP e infrastruttura cloud.

Self-host · Modelli di deployment · Avvio rapido · Tour del prodotto · Docs

Connessioni registrate degli agent che collegano un ruolo, agent, server MCP, tool, riferimento a credenziali, pacchetto e finding

agent-bom individua gli agent AI, i server MCP, i pacchetti e le credenziali in un repository, su una workstation o in un account cloud, confronta i pacchetti con gli advisory di vulnerabilità e collega i finding alle relazioni registrate tra agent, tool e credenziali. Eseguilo come CLI, in CI, come server MCP per il tuo assistente o come dashboard self-hosted. Una relazione registrata è un'evidenza da investigare; non prova l'esecuzione o l'accesso ai dati. La mappa sopra utilizza dati campione etichettati. Vista chiara · Vista scura.

Inizia da dove lavori: analizza un repository, esegui la dashboard condivisa o collega il tuo assistente. Apache-2.0; il control plane viene eseguito nel tuo ambiente.

Self-host nel tuo ambiente

La tua infrastruttura, la tua identità, il tuo database, il tuo confine di audit. Da un checkout di una release pubblicata:

git clone --depth 1 --branch v0.106.1 https://github.com/msaad00/agent-bom.git && cd agent-bom
AGENT_BOM_IMAGE_TAG=0.106.1 docker compose up -d

Apri http://localhost:3000, poi Connections o New Scan. Per gli account cloud, aggiungi una connessione read-only con scope limitato, verifica l'accesso, quindi avvia una scansione. Il pilot si associa al loopback e conserva lo stato in un volume Docker. Per un'istanza condivisa, usa la guida al deployment autenticato.

Modelli di deployment

Docker pilot · Deployment autenticato · Compose con PostgreSQL · Helm · EKS Terraform · Anteprima Snowflake Native App · Bundle air-gapped · Scegli un deployment · Configurazione enterprise · Collega account cloud

Lavora con i tuoi strumenti esistenti

Usa CLI o GitHub Action, REST API o MCP; esporta SARIF, CycloneDX, SPDX, JSON e HTML. I connettori cloud e la sincronizzazione della fleet raccolgono l'inventario; i deployment proxy e gateway aggiungono evidenze di runtime.

Matrice delle capacità di integrazione · Configurazione del client MCP · Proxy, gateway e fleet · Configurazione e manifest Smithery

Avvio rapido

Analizza un repository e conserva le evidenze:

pip install agent-bom
agent-bom scan . -f json -o scan.json

Apri scan.json per i finding e la copertura della valutazione. Per le pull request, usa agent-bom scan . -f sarif -o findings.sarif e carica l'artefatto in CI.

Non hai un progetto a portata di mano? Analizza offline l'estate di esempio inclusa

agent-bom scan --demo --offline elenca agent di esempio, CVE con associazioni registrate di agent, server MCP e credenziali, e finding di policy (estratto dal sorgente corrente; l'output della release installata può differire):

  Security posture:   CRIT  7   HIGH  10   MED   6 · all finding categories
  5 agents · 10 servers · 23 packages
DISCOVER | Agents
  Agent                Type              Servers    Pkgs    Creds    Vulns
  langchain-service    custom                  2       4        4        4
  claude-desktop       claude-desktop          2       6        3        5
ANALYZE | Critical Details
  CVE-2023-36258 · [email protected] · CRITICAL
  Fix: upgrade to ≥ 0.0.247
  Blast: langchain-service → llm-orchestrator-server → ANTHROPIC_API_KEY, OPENAI_API_KEY
ANALYZE | Graph & Policy Findings (8 occurrences)
   CRIT  COMBINATION AI agent can reach a credential or privileged tool: langchain-service
   HIGH  PROMPT_SECURITY Agent calls MCP server without verified identity
   MED   PROMPT_SECURITY Long-lived static credential on MCP server

Categorie