
agent-bom v0.97.5
Scanner di sicurezza open source e piano di controllo auto-ospitato per AI, MCP e cloud. Un unico modello di evidenze — esegui scansioni nel tuo ambiente, centralizza i risultati, governa nella tua VPC.
Scanner di sicurezza open e control plane self-hosted per AI, MCP e infrastruttura cloud.
Self-host · Modelli di deployment · Avvio rapido · Tour del prodotto · Docs
agent-bom individua gli agent AI, i server MCP, i pacchetti e le credenziali in un repository, su una workstation o in un account cloud, confronta i pacchetti con gli advisory di vulnerabilità e collega i finding alle relazioni registrate tra agent, tool e credenziali. Eseguilo come CLI, in CI, come server MCP per il tuo assistente o come dashboard self-hosted. Una relazione registrata è un'evidenza da investigare; non prova l'esecuzione o l'accesso ai dati. La mappa sopra utilizza dati campione etichettati. Vista chiara · Vista scura.
Inizia da dove lavori: analizza un repository, esegui la dashboard condivisa o collega il tuo assistente. Apache-2.0; il control plane viene eseguito nel tuo ambiente.
Self-host nel tuo ambiente
La tua infrastruttura, la tua identità, il tuo database, il tuo confine di audit. Da un checkout di una release pubblicata:
git clone --depth 1 --branch v0.106.1 https://github.com/msaad00/agent-bom.git && cd agent-bom
AGENT_BOM_IMAGE_TAG=0.106.1 docker compose up -d
Apri http://localhost:3000, poi Connections o New Scan. Per gli account cloud, aggiungi una connessione read-only con scope limitato, verifica l'accesso, quindi avvia una scansione. Il pilot si associa al loopback e conserva lo stato in un volume Docker. Per un'istanza condivisa, usa la guida al deployment autenticato.
Modelli di deployment
Docker pilot · Deployment autenticato · Compose con PostgreSQL · Helm · EKS Terraform · Anteprima Snowflake Native App · Bundle air-gapped · Scegli un deployment · Configurazione enterprise · Collega account cloud
Lavora con i tuoi strumenti esistenti
Usa CLI o GitHub Action, REST API o MCP; esporta SARIF, CycloneDX, SPDX, JSON e HTML. I connettori cloud e la sincronizzazione della fleet raccolgono l'inventario; i deployment proxy e gateway aggiungono evidenze di runtime.
Matrice delle capacità di integrazione · Configurazione del client MCP · Proxy, gateway e fleet · Configurazione e manifest Smithery
Avvio rapido
Analizza un repository e conserva le evidenze:
pip install agent-bom
agent-bom scan . -f json -o scan.json
Apri scan.json per i finding e la copertura della valutazione. Per le pull request, usa agent-bom scan . -f sarif -o findings.sarif e carica l'artefatto in CI.
Non hai un progetto a portata di mano? Analizza offline l'estate di esempio inclusa
agent-bom scan --demo --offline elenca agent di esempio, CVE con associazioni registrate di agent, server MCP e credenziali, e finding di policy (estratto dal sorgente corrente; l'output della release installata può differire):
Security posture: CRIT 7 HIGH 10 MED 6 · all finding categories
5 agents · 10 servers · 23 packages
DISCOVER | Agents
Agent Type Servers Pkgs Creds Vulns
langchain-service custom 2 4 4 4
claude-desktop claude-desktop 2 6 3 5
ANALYZE | Critical Details
CVE-2023-36258 · [email protected] · CRITICAL
Fix: upgrade to ≥ 0.0.247
Blast: langchain-service → llm-orchestrator-server → ANTHROPIC_API_KEY, OPENAI_API_KEY
ANALYZE | Graph & Policy Findings (8 occurrences)
CRIT COMBINATION AI agent can reach a credential or privileged tool: langchain-service
HIGH PROMPT_SECURITY Agent calls MCP server without verified identity
MED PROMPT_SECURITY Long-lived static credential on MCP server
