Torna agli aggiornamenti
New releaseJul 27, 2026

agent-bom v0.98.2

Scanner di sicurezza aperto e piano di controllo self-hosted per AI, MCP e cloud. Un modello di evidenza unico — esegui scansioni nel tuo ambiente, centralizza i risultati, governa nella tua VPC.

Condividi

agent-bom — Scopri. Scansiona. Correla. Agisci. Evidenze di sicurezza su repository, supply chain software, AI e MCP, cloud, identità e dati.

I marchi sopra rappresentano backend supportati di discovery, scansione, connessione, deployment o evidenze — non una profondità di connettore identica. Consulta la matrice delle capacità.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner di sicurezza open source e control plane self-hosted per infrastrutture AI, MCP e cloud.

15 ecosistemi di pacchetti · 16 superfici di conformità · 84 strumenti MCP · nessun account richiesto
Avvio rapido · Demo live · Documentazione

Scopri → Scansiona → Correla → Agisci

agent-bom scansiona repository e supply chain software su SCA, segreti, IaC e container; inventaria agenti AI, MCP, modelli e dataset; e collega fonti cloud, identità, Snowflake e dati in sola lettura. Normalizza queste evidenze in un unico modello Finding + UnifiedGraph, correla il rischio raggiungibile, poi porta il lavoro attraverso proprietario, fix, verifica, evidenze di conformità o policy runtime.

entrypoint agente o strumento → server MCP → pacchetto → finding → impatto → proprietario → fix → verifica

Esegui ad hoc in locale o in CI, oppure usa il tuo control plane self-hosted per scansioni pianificate o connesse, cronologia, assegnazioni e applicazione runtime. Il codice sorgente grezzo e le credenziali restano all'interno del confine di esecuzione controllato dal cliente; le relazioni raccolte, inferite, statiche e runtime restano distinte; le evidenze incomplete restano esplicite.

Avvio rapido · Flusso di lavoro delle evidenze · Matrice delle capacità di integrazione · Prova del matcher misurato · Architettura del control plane

A chi è destinato

RuoloInizia quiRisultato principale
AppSec / sicurezza prodottoagent-bom scan . -f sarif -o findings.sarifScansiona dipendenze, segreti, IaC e immagini del repository; blocca la CI con finding raggiungibili
Ingegnere AI / MLagent-bom scan .Inventaria agenti, client e server MCP, skill, modelli e dataset prima che vengano rilasciati
Sicurezza cloudagent-bom connect awsCollega una fonte cloud o Snowflake in sola lettura, poi valuta inventario, posture ed evidenze di identità
Piattaforma / DevOpspip install 'agent-bom[ui]' && agent-bom serveCentralizza le evidenze, assegna un proprietario e un SLA, rimedia e verifica
GRC / auditagent-bom report compliance-narrative scan.jsonRivedi i mapping di controllo ed esporta le evidenze con lacune esplicite
Leadership / CISOpip install 'agent-bom[ui]' && agent-bom serveRivedi postura, copertura, rischio materiale e cambiamenti nel tempo

L'ingegneria della sicurezza e la GRC restano flussi di lavoro separati: i finding e la raggiungibilità non vengono presentati come certificazione di audit. Vedi confini di prodotto.

Percorso del prodotto

Le catture seguenti usano un ambiente di esempio etichettato in modo visibile; le scansioni live usano gli stessi contratti Finding + UnifiedGraph. Seleziona qualsiasi immagine per la prova a piena risoluzione.

1 · Scopri l'inventario2 · Scansiona
Inventario persistito di endpoint sviluppatore e agenti con stato delle evidenze, ciclo di vita e postura di fiduciaPipeline di scansione in sola lettura completata dalla discovery fino a finding, grafo ed evidenze di report persistiti
3 · Grafo raggiungibile4 · Percorso classificato
Grafo raggiungibile focalizzato da un agente AI attraverso hop MCP e pacchetti fino a una vulnerabilitàPercorso di attacco classificato con rischio, numero di hop, agenti, evidenze e traversal limitato
5 · Agisci e verifica
Campagna di remediation prioritizzata con proprietario, SLA, riduzione modellata, fix e ri-verifica

Continua con l'applicazione runtime nella galleria completa del prodotto · Protocollo di cattura

Avvio rapido

Inizia qui. Questa è la porta d'ingresso — due comandi, nessun account, nessuna configurazione. L'esempio offline si completa senza scaricare un database di advisory e mostra la forma di output di inventario, finding e blast radius.

pip install agent-bom
agent-bom scan --demo --offline

L'esempio contiene intenzionalmente un pacchetto noto come dannoso, quindi lo stato di uscita 1 è previsto e il report stampato è completo. Scansiona un repository successivamente:

agent-bom scan .

La scansione del repository mostra inventario, finding e impatto raggiungibile. agent-bom scan . e agent-bom scan -p . sono lo stesso comando; PATH è un alias per --project.

Serve una scansione disconnessa? Inizializza prima il database di advisory pacchetti più piccolo:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

Se quel database manca o non è leggibile, la scansione scrive un artefatto parziale quando -o è impostato ed esce con 1; la CI quindi non può scambiare una copertura advisory non disponibile per una scansione pulita.

Su un database nuovo, quel comando copre solo l'ecosistema selezionato; i pacchetti di altri ecosistemi restano lacune di copertura offline esplicite. Ripeti --osv-ecosystem per un repository poliglotta, oppure usa agent-bom db update --source osv per l'archivio multi-ecosistema di OSV. L'archivio completo può superare 1 GB, può richiedere diversi minuti e mostra progressi live con il totale esatto quando il server lo fornisce. Esegui il più ampio agent-bom db update quando ti servono anche feed di distribuzione, probabilità di exploit e vulnerabilità note sfruttate.

Un codice di uscita non zero è un verdetto, non un crash. scan esce con 0 quando nulla ha corrisposto a un gate, e con 1 quando qualcosa lo ha fatto — una soglia --fail-on-* che imposti, un pacchetto noto come dannoso, o una scansione non completata. Il report viene stampato per intero in entrambi i casi, e l'ultima riga nomina il gate che ha corrisposto. Contratto completo dei codici di uscita.

Salva un artefatto con agent-bom scan . -f sarif -o findings.sarif, oppure segui la guida al primo utilizzo per formati e uso in CI.

Ciclo quotidiano dello sviluppatore

Prova lo scanner senza installarlo, poi controlla un pacchetto prima di aggiungerlo:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

check restituisce un verdetto pre-installazione allow/unsafe/incomplete; scan copre il repository più la configurazione AI/MCP scoperta. Per rendere automatici sia i gate sulle dipendenze che sui segreti per un team, fissa gli hook consumer forniti:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

Esegui pre-commit install una volta. Gli hook installano agent-bom nel loro ambiente isolato, quindi i contributori non necessitano di un'installazione globale separata. Comportamento degli hook ed esempi CI.

Percorsi di espansione — scegline uno solo dopo che la porta d'ingresso funziona
VuoiVai a
Scansionare il tuo repositoryagent-bom scan .
Una dashboard sul tuo laptopSelf-host
Un deployment condiviso (Docker, Helm, EKS, Snowflake)Tabella Self-host
Bloccare una pull requestguida al primo utilizzo §5
Dare a un agente AI gli strumentiagent-bom mcp serverserver MCP
Collegare un account cloudagent-bom connect awsconnessioni cloud
Prova senza un repository

Usa l'esempio curato e esplicitamente sintetico quando vuoi solo ispezionare la forma dell'output:

agent-bom scan --demo --offline

L'esempio contiene intenzionalmente un pacchetto noto come dannoso, che fallisce in modo chiuso.

Scansione console sintetica agent-bom che mostra inventario, finding e remediation

Self-host

Avvia il control plane in loopback:

pip install 'agent-bom[ui]'
agent-bom serve

Per un deployment condiviso, usa il percorso Docker o Helm documentato e configura identità reale, TLS, PostgreSQL, crittografia e chiavi di audit prima di esporlo.

ObiettivoInizia qui
Docker ComposeCompose piattaforma — PostgreSQL, segreti separati, job di migrazione
Docker Compose (valutazione)Compose pilota — solo loopback, SQLite, nessuna autenticazione
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSModulo Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · guida all'installazione
Air-gappedGuida al bundle di immagini

Gli esempi puntano a questo release candidate; conferma la disponibilità della release prima di copiare un pin esatto. In alternativa, usa l'ultima versione mostrata su PyPI.

Panoramica del deployment · Configurazione enterprise · Connessioni cloud

Integrazioni avanzate e punti di ingresso runtime
NecessitàPrima azioneArtefatto o passo successivo
CI GitHubuses: msaad00/[email protected]SARIF, riepilogo PR e codice di uscita policy
Evidenze cloudagent-bom connect awsRiferimento di connessione memorizzato; esegui scansioni dal control plane
Gateway runtimeagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Eventi di audit allow, warn e block
Interfaccia agenteagent-bom mcp server84 strumenti MCP, 6 risorse e 8 prompt di workflow
Distribuzione agenteManifest Smithery · Glama · Registro MCP · Docker MCPMetadati di installazione specifici del registro

La modalità server MCP espone 84 strumenti MCP, 6 risorse e 8 prompt di workflow, tutti read-first: discovery e analisi non mutano mai un target scansionato.

Imposta YDC_API_KEY per abilitare lo strumento MCP opzionale youcom_search per contesto web e notizie live accanto al database locale di threat-intel. È l'unico strumento che invia la tua query a una terza parte, è disattivato a meno che la chiave non sia impostata, e la richiesta è vincolata all'origine You.com su TLS — quindi la chiave non può essere reindirizzata a un altro host tramite configurazione.

CLI, Docker, API, chart Helm, server MCP, gateway e SDK sono superfici di distribuzione dello stesso prodotto. Il percorso Snowflake SPCS / Native App viene eseguito all'interno dell'account Snowflake del cliente; è un target di deployment di proprietà del cliente, non un servizio ospitato da agent-bom. Snowflake e Snowpark restano anche integrazioni connettore e runtime per gli altri profili di deployment.

Ogni modo per installarlo
SuperficieOttienilo
Pacchetto Pythonpip install agent-bomPyPI
Containerdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
Server MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
Registri MCPManifest Smithery · Glama · Registro MCP · Docker MCP
SDKPython · TypeScript · Go

Fiducia

  • Discovery in sola lettura per impostazione predefinita; le decisioni di scrittura runtime sono separate ed esplicite.
  • Le credenziali sono write-only dove memorizzate, crittografate a riposo e mai restituite dalle risposte API.
  • Le rotte API e control-plane sono limitate per tenant e protette da autenticazione al di fuori della modalità locale esplicita.
  • Le evidenze mancanti vengono mostrate come non disponibili o parziali, mai convertite in uno zero fattuale.
  • Esempi pubblici e screenshot usano solo identificatori sintetici deterministici.

Modello di minaccia · Verifica della release · Policy di sicurezza · Modello di sicurezza MCP

Contribuire e supporto

Bloccato, o non sai dove va una domanda? SUPPORT.md ha il routing e una dichiarazione onesta di quale risposta aspettarti.

Per contribuire, inizia con CONTRIBUTING.md, AGENTS.md, e le issue aperte.

Licenza Apache-2.0.

Categorie