
agent-bom v0.98.1
オープンセキュリティスキャナーおよびセルフホステッドコントロールプレーン for AI、MCP、クラウド向け。単一のエビデンスモデル — あなたの環境でスキャンを実行し、結果を一元化し、VPC内でガバナンスを実施します。
サポートされるバックエンドは機能によって異なります。機能マトリクス。
散在するインフラストラクチャのエビデンスを、優先順位付けされ、相関され、検証可能なアクションに変える
AI、MCP、クラウドインフラストラクチャ向けのオープンなセキュリティスキャナーおよびセルフホスト型コントロールプレーン。
ローカルリポジトリ、イメージ、SBOM、またはMCP設定から始めるか、セルフホスト型コントロールプレーンで読み取り専用のインフラストラクチャソースに接続します。生データ、認証情報、検出結果、ポリシー決定はすべてお客様の環境内に保持されます。
エビデンスソースから検証済みアクションへ
セキュリティチームがスキャナーに困ることはほとんどありません。欠けているのは、何がスキャンされ、何が発見され、どの検出結果が実際に重要なシステムに接続されており、誰が修正を担当し、修正が維持されたかという、信頼できる単一のビューです。
agent-bom は、2つの正直なエントリーパスでこのループを閉じます:
| 開始点 | 最初のアクション | インベントリを生成するもの |
|---|---|---|
| リポジトリ、イメージ、SBOM、ワークステーション、またはMCP設定 | ローカルまたはCIスキャンを実行—接続不要 | スキャナーがターゲットを読み取り、インベントリ、検出結果、来歴、グラフエビデンスをまとめて出力する |
| AWS、Azure、GCP、Snowflake、Kubernetes、またはその他のマネージドソース | セルフホスト型コントロールプレーンで読み取り専用接続を追加し、スキャンを実行またはスケジュールする | 接続がスコープと認証情報を定義し、スキャンがソースを収集してインベントリスナップショットを作成する |
両方のパスは収集後に収束します: エビデンスを同じFinding + UnifiedGraphコントラクトに正規化し、到達可能なリスクを相関させ、オーナーとSLAを割り当て、再スキャンして結果を検証します。インベントリは常に、名前付きターゲットまたは接続されたソースの出力であり、説明のないプリロードデータではありません。
製品の約束: 今日は1つの有用な成果物から始め、CI、接続されたソース、履歴、割り当て、コンプライアンスエクスポート、ランタイム強制をお客様の環境に追加する際も、同じエビデンスモデルを維持します。
クイックスタート · エビデンスワークフロー · 統合機能マトリクス · 実測マッチャー証明 · コントロールプレーンアーキテクチャ
製品の証明: 独立したエビデンス、1つの検証可能なパス
以下のビューは、コミットされた リファレンスエビデンスラボ — モデル化されたローカルインフラストラクチャ から取得したものです。認証情報不要の実行では、実際のリポジトリ、CycloneDX、Kubernetes IaC、MCPパーサーに加え、[email protected] / CVE-2023-4863 用のバンドルされたアドバイザリスキャナーを使用し、正確なOCIダイジェスト、Kubernetes UID、MCPツール、ワークロードアイデンティティ、ライブのローカルゲートウェイレシートを相関させます。これは顧客のエビデンスやライブクラウドの主張ではありません。
調査は最新の完了した相関を自動的に読み込み、ソースからパスへのジャーニーを最初に表示します。カスタムスナップショット選択は、鮮度ポリシーが可視化された明示的な高度なワークフローとして引き続き利用可能です。
結果として得られるパスは、すべての有向ホップがトラバース可能で来歴に裏付けられている場合にのみ確認されます: 公開サービス → ワークロード → ダイジェスト固定コンテナ → [email protected] / CVE-2023-4863 → MCP機能 → ワークロードアイデンティティ → モデル化された機密オブジェクトストア。同じラボは、観測されたゲートウェイ呼び出しと、修復ハンドオフ前の別個の厳格なオプトインブロックを記録します。
リファレンスラボを再生成 · 完全な製品ギャラリーを開く · キャプチャプロトコルを見る
役割別の価値
| 役割 | ここから開始 | 主な成果 |
|---|---|---|
| 開発者 / AIエンジニア | agent-bom scan . | 依存関係、シークレット、IaC、エージェント、MCPを確認し、Click、Flask、FastAPIのエントリーポイントが出荷前に脆弱なパッケージに到達できるかを把握する |
| AppSec / プロダクトセキュリティ | agent-bom agents --gha . --offline | リモートアクションと再利用可能なワークフローをそのref、ソース来歴、CIハードニングの検出結果とともにインベントリ化する |
| クラウドセキュリティ | 読み取り専用接続を追加し、スキャンを実行 | 明示的なカバレッジと来歴を備えた、スコープされたクラウド、アイデンティティ、ポスチャのインベントリを構築する |
| プラットフォーム / DevOps | pip install 'agent-bom[ui]' && AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db | スキャンをスケジュールし、エビデンスを集中化し、オーナーとSLAを割り当て、修復を検証する |
| GRC / 監査 | agent-bom report compliance-narrative scan.json | 利用不可、部分、未評価の状態を保持しながら、マッピングされたエビデンスをエクスポートする |
| CISO / エンジニアリングリーダー | セルフホスト型グラフで Architecture を開く | 観測された Current 状態と、モデル化された Proposed および Difference ビューを比較する。提案は未観測または未デプロイとしてラベル付けされたまま |
セキュリティエンジニアリングとGRCは別々のワークフローのままです: 検出結果と到達可能性は監査認証として提示されません。製品境界を参照してください。GitHub Actionsの収集と認証情報の要件は権限に文書化されています。シナリオの真実の境界はグラフコントラクトで定義されています。
クイックスタート
価値を証明する最小のパスを選択してください。リポジトリ、イメージ、SBOM、ワークステーション、またはMCP設定のスキャンには、アカウントやコントロールプレーンは不要です。
パスA — 今すぐスキャン、接続不要
オフラインサンプルは、アドバイザリデータベースをダウンロードせずに完了し、インベントリ、検出結果、到達可能なパス、修復出力の形状を示します。
pip install agent-bom
agent-bom scan --demo --offline
サンプルには意図的に既知の悪意のあるパッケージが含まれているため、終了ステータス 1 が想定され、出力されるレポートは完全です。次にリポジトリをスキャンします:
agent-bom scan .
リポジトリスキャンは、インベントリ、検出結果、到達可能な影響を示します。agent-bom scan . と agent-bom scan -p . は同じコマンドです。PATH は --project のエイリアスです。
パスB — ソースを接続してからスキャン
ソースがローカルターゲットではなくアカウントやプラットフォームである場合にこのパスを使用します。顧客が管理するコントロールプレーンを起動し、Connections を開き、プロバイダーの読み取り専用グラントを追加し、最初のスキャンを実行します。ブラウザフローは検証後の明示的な初回スキャンをデフォルトとし、スケジュールスキャンは明示的なオペレーターのオプトインです。
pip install 'agent-bom[ui]'
AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db
明示的なSQLiteパスにより、再起動後もスキャンジョブ、検出結果、コンプライアンス履歴、グラフインベントリがまとめて利用可能になります。--persist は意図的に一時的なプロセスの場合にのみ省略してください。明示的なローカル analyst ロールは、このループバックオペレーターがスキャンを実行することを許可します。サーバーのデフォルトの匿名ロールは読み取り専用のままです。

