Torna agli aggiornamenti
New releaseAug 6, 2026

agent-bom v0.99.0

Scanner di sicurezza open source e control plane self-hosted per AI, MCP e cloud. Un unico modello di evidenze: esegui le scansioni nel tuo ambiente, centralizza i risultati, governa nella tua VPC.

Condividi

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner di sicurezza open source e control plane self-hosted per infrastrutture AI, MCP e cloud.

15 ecosistemi di pacchetti · 16 superfici di conformità · 77 strumenti MCP · nessun account richiesto
Avvio rapido · Demo live · Documentazione

Cos'è

agent-bom esegue la scansione di repository, immagini e account cloud, poi correla ciò che trova in un unico modello Finding + UnifiedGraph — alimentando artefatti CLI e CI, investigazioni su flotte e browser, evidenze di conformità e policy di runtime. Esegui lo scanner senza account oppure distribuisci il control plane all'interno del tuo cloud, VPC, cluster, database, identità e confine di audit.

La provenienza del grafo resta esplicita: le relazioni raccolte, inferite, statiche e di runtime restano distinte e le evidenze non disponibili non vengono mai promosse a osservate.

Architettura del control plane

Sorgenti, motore di evidenze, control plane, API, MCP e superfici operative nell'architettura self-hosted di agent-bom

A chi è rivolto

Workflow di sviluppatori, AppSec, platform, GRC e proprietari AI o MCP sul modello di evidenze condiviso

RuoloInizia quiRisultato principale
Sviluppatoriagent-bom scan .Trovare e spiegare i problemi prima che il codice lasci la workstation
AppSecagent-bom scan . -f sarif -o findings.sarifEseguire il triage dei finding raggiungibili e applicare i gate CI
Ingegneri della sicurezzapip install 'agent-bom[ui]' && agent-bom serveInvestigare i percorsi di esposizione, le identità e la provenienza delle evidenze
Platform / SREagent-bom connect awsCentralizzare l'inventario delle risorse, i job e i controlli di runtime
GRC / auditagent-bom report compliance-narrative scan.jsonRevisionare i mapping dei controlli ed esportare le evidenze con lacune esplicite
Direzione / CISOpip install 'agent-bom[ui]' && agent-bom serveRevisionare postura, copertura, rischio materiale e cambiamenti nel tempo
Proprietari AI / MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp serverInventariare gli strumenti e applicare decisioni di allow, warn o block

AppSec e GRC restano flussi di lavoro separati: i finding e la raggiungibilità non vengono presentati come certificazione di audit. Vedi confini del prodotto.

Galleria del prodotto

La galleria utilizza dati di esempio deterministici, chiaramente etichettati nell'interfaccia. È una prova dello stato del prodotto, non un'evidenza di clienti o advisory.

PanoramicaFinding
Panoramica con riepiloghi di postura, finding, copertura e operazioniCoda dei finding con gravità, evidenze e azioni successive
InvestigazioneBonifica
Investigazione incentrata sul percorso con evidenze grafiche sintetiche consapevoli della provenienzaWorkflow di bonifica compatto e prioritizzato
Lineage di cloud e ambienteAgent mesh
Lineage di ambiente con ambito definito e controlli grafici interattiviRelazioni tra agent e server MCP con archi etichettati

Protocollo di acquisizione

Avvio rapido

Esegui la scansione del repository nella directory corrente:

pip install agent-bom
agent-bom scan .

La console mostra inventario, finding e impatto raggiungibile. Salva un artefatto con agent-bom scan . -f sarif -o findings.sarif, oppure segui la guida alla prima esecuzione per codici di uscita, formati e uso in CI.

Prova senza un repository

Usa il campione curato ed esplicitamente sintetico quando vuoi solo ispezionare la forma dell'output:

agent-bom scan --demo --offline

Il campione contiene intenzionalmente finding bloccanti, quindi è previsto lo stato di uscita 1.

Scansione console sintetica di agent-bom che mostra inventario, finding e bonifica

Self-hosting

Avvia il control plane in loopback:

pip install 'agent-bom[ui]'
agent-bom serve

Per una distribuzione condivisa, usa il percorso Docker o Helm documentato e configura identità reale, TLS, PostgreSQL, crittografia e chiavi di audit prima di esporlo.

DestinazioneInizia qui
Docker ComposeCompose di piattaforma — PostgreSQL, segreti separati, job di migrazione
Docker Compose (valutazione)Compose pilota — solo loopback, SQLite, senza autenticazione
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSModulo Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · guida all'installazione
Air-gappedGuida al bundle di immagini

Gli esempi fanno riferimento a questa release candidate; verifica la disponibilità della versione prima di copiare un pin esatto. In alternativa, usa l'ultima versione mostrata su PyPI.

Panoramica della distribuzione · Configurazione Enterprise · Connessioni cloud

Integrazioni avanzate e punti di ingresso di runtime
EsigenzaPrima azioneArtefatto o passo successivo
GitHub CIuses: msaad00/[email protected]SARIF, riepilogo della PR e un codice di uscita basato su policy
Evidenze cloudagent-bom connect awsRiferimento di connessione salvato; esegui le scansioni dal control plane
Gateway di runtimeagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Eventi di audit allow, warn e block
Interfaccia per agentiagent-bom mcp server77 strumenti MCP, 6 risorse e 8 prompt di workflow
Distribuzione per agentiManifesto Smithery · Glama · Registro MCP · Docker MCPMetadati di installazione specifici del registro

La modalità server MCP espone 77 strumenti MCP, 6 risorse e 8 prompt di workflow, tutti read-first: l'individuazione e l'analisi non modificano mai un target scansionato.

La CLI, Docker, l'API, la chart Helm, il server MCP, il gateway e gli SDK sono superfici di distribuzione dello stesso prodotto. Il percorso Snowflake SPCS / Native App viene eseguito all'interno dell'account Snowflake del cliente; è un target di distribuzione di proprietà del cliente, non un servizio ospitato da agent-bom. Snowflake e Snowpark restano inoltre integrazioni di connettore e runtime per gli altri profili di distribuzione.

Tutti i modi per installarlo
SuperficieCome ottenerlo
Pacchetto Pythonpip install agent-bomPyPI
Containerdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
Server MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
Registri MCPManifesto Smithery · Glama · Registro MCP · Docker MCP
SDKPython · TypeScript · Go

Fiducia

  • Individuazione in sola lettura per impostazione predefinita; le decisioni di scrittura a runtime sono separate ed esplicite.
  • Le credenziali, dove memorizzate, sono write-only, crittografate a riposo e mai restituite dalle risposte API.
  • Le route API e del control plane sono limitate al tenant e protette da autenticazione al di fuori della modalità locale esplicita.
  • Le evidenze mancanti vengono mostrate come non disponibili o parziali, mai convertite in uno zero fattuale.
  • Gli esempi pubblici e gli screenshot utilizzano solo identificatori sintetici deterministici.

Modello di minaccia · Verifica delle release · Policy di sicurezza · Modello di sicurezza MCP

Contributi

Inizia da CONTRIBUTING.md, AGENTS.md e dalle issue aperte.

Con licenza Apache-2.0.

Categorie