アップデート一覧に戻る
New releaseJul 27, 2026

agent-bom v0.98.2

Open security scanner and self-hosted control plane for AI, MCP, and cloud. One evidence model — run scans in your environment, centralize findings, govern in your VPC.

共有

agent-bom — 発見。スキャン。関連付け。実行。リポジトリ、ソフトウェアサプライチェーン、AI・MCP、クラウド、アイデンティティ、データにわたるセキュリティエビデンス。

上記のマークは、サポートされている発見、スキャン、接続、デプロイ、またはエビデンスバックエンドを表しており、コネクタの深さが同一であることを示すものではありません。機能マトリックスを参照してください。

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

AI、MCP、クラウドインフラ向けのオープンセキュリティスキャナおよびセルフホスト型コントロールプレーン。

15 のパッケージエコシステム · 16 のコンプライアンスサーフェス · 84 のMCPツール · アカウント不要
クイックスタート · ライブデモ · ドキュメント

発見 → スキャン → 関連付け → 実行

agent-bom は、SCA、シークレット、IaC、コンテナにわたってリポジトリとソフトウェアサプライチェーンをスキャンし、AIエージェント、MCP、モデル、データセットを棚卸しし、読み取り専用のクラウド、アイデンティティ、Snowflake、データソースに接続します。そのエビデンスを単一の Finding + UnifiedGraph モデルに正規化し、到達可能なリスクを関連付けてから、オーナー、修正、検証、コンプライアンスエビデンス、またはランタイムポリシーへと作業を進めます。

agent or tool entrypoint → MCP server → package → finding → impact → owner → fix → verify

アドホックにローカルまたはCIで実行するか、セルフホスト型コントロールプレーンを使用して、スケジュールまたは接続されたスキャン、履歴、割り当て、ランタイム強制を実行します。生のソースと認証情報は、顧客管理の実行境界内に留まります。収集、推論、静的、ランタイムの関係は明確に区別され、不完全なエビデンスは明示的に示されます。

クイックスタート · エビデンスワークフロー · 統合機能マトリックス · 測定されたマッチャーの証明 · コントロールプレーンアーキテクチャ

対象ユーザー

役割開始場所主な成果
AppSec / プロダクトセキュリティagent-bom scan . -f sarif -o findings.sarifリポジトリの依存関係、シークレット、IaC、イメージをスキャンし、到達可能な発見事項でCIをゲート
AI / ML エンジニアagent-bom scan .出荷前にエージェント、MCPクライアントとサーバー、スキル、モデル、データセットを棚卸し
クラウドセキュリティagent-bom connect aws読み取り専用のクラウドまたはSnowflakeソースに接続し、インベントリ、ポスチャ、アイデンティティエビデンスを評価
プラットフォーム / DevOpspip install 'agent-bom[ui]' && agent-bom serveエビデンスを一元化し、オーナーとSLAを割り当て、是正し、検証
GRC / 監査agent-bom report compliance-narrative scan.jsonコントロールマッピングをレビューし、明示的なギャップを含むエビデンスをエクスポート
リーダーシップ / CISOpip install 'agent-bom[ui]' && agent-bom serveポスチャ、カバレッジ、重大なリスク、経時変化をレビュー

セキュリティエンジニアリングとGRCは別々のワークフローのままです。発見事項と到達可能性は監査認証として提示されません。製品境界を参照してください。

製品ジャーニー

以下のキャプチャは、明確にラベル付けされたサンプル環境を使用しています。ライブスキャンも同じ Finding + UnifiedGraph コントラクトを使用します。フルサイズの証明については、任意の画像を選択してください。

1 · インベントリの発見2 · スキャン
エビデンス状態、ライフサイクル、トラストポスチャを備えた永続化された開発者エンドポイントとエージェントインベントリ発見から永続化された発見事項、グラフ、レポートエビデンスまでの完了した読み取り専用スキャンパイプライン
3 · 到達可能なグラフ4 · ランク付けされたパス
AIエージェントからMCPおよびパッケージホップを経て脆弱性に至る到達可能なグラフリスク、ホップ数、エージェント、エビデンス、境界付きトラバーサルを備えたランク付けされた攻撃パス
5 · 実行と検証
オーナー、SLA、モデル化された削減、修正、再検証を備えた優先順位付けされた是正キャンペーン

フル製品ギャラリーのランタイム強制に進む · キャプチャプロトコル

クイックスタート

ここから始めてください。これが正面玄関です — 2つのコマンド、アカウント不要、設定不要。 オフラインサンプルは、アドバイザリデータベースをダウンロードせずに完了し、インベントリ、発見事項、ブラスト半径の出力形式を示します。

pip install agent-bom
agent-bom scan --demo --offline

サンプルには既知の悪意のあるパッケージが意図的に含まれているため、終了ステータス 1 が期待され、印刷されたレポートは完全です。次にリポジトリをスキャンします:

agent-bom scan .

リポジトリスキャンは、インベントリ、発見事項、到達可能な影響を示します。 agent-bom scan .agent-bom scan -p . は同じコマンドです。PATH--project のエイリアスです。

切断されたスキャンが必要ですか? まず最小のパッケージアドバイザリデータベースをシードします:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

そのデータベースが存在しないか読み取れない場合、スキャンは -o が設定されているときに部分的なアーティファクトを書き込み、1 で終了します。したがって、CIは利用できないアドバイザリカバレッジをクリーンなスキャンと誤認することはできません。

新しいデータベースでは、そのコマンドは選択したエコシステムのみをカバーします。他のエコシステムのパッケージは、明示的なオフラインカバレッジギャップのままです。ポリグロットリポジトリの場合は --osv-ecosystem を繰り返すか、OSVの全エコシステムアーカイブには agent-bom db update --source osv を使用します。完全なアーカイブは1 GBを超える可能性があり、数分かかる場合があり、サーバーが提供する場合は正確な合計でライブ進行状況を表示します。ディストリビューション、エクスプロイト確率、既知の悪用済み脆弱性フィードも必要な場合は、より広範な agent-bom db update を実行します。

非ゼロの終了はクラッシュではなく判定です。 scan は、ゲートに一致するものがなかった場合は 0 で終了し、一致した場合は 1 で終了します — 設定した --fail-on-* しきい値、既知の悪意のあるパッケージ、または完了しなかったスキャンです。レポートはどちらの場合も完全に印刷され、最後の行は一致したゲートを指定します。完全な終了コードコントラクト

agent-bom scan . -f sarif -o findings.sarif でアーティファクトを保存するか、フォーマットとCIの使用法については初回実行ガイドに従ってください。

日常の開発者ループ

インストールせずにスキャナを試し、パッケージを追加する前に確認します:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

check は、インストール前の許可/不安全/不完全な判定を返します。scan は、リポジトリに加えて検出されたAI/MCP設定をカバーします。依存関係とシークレットの両方のゲートをチームで自動化するには、同梱のコンシューマフックをピン留めします:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

pre-commit install を一度実行します。フックはagent-bomを独自の分離環境にインストールするため、コントリビューターは別のグローバルインストールを必要としません。フックの動作とCIの例

拡張パス — 正面玄関が機能した後にのみ1つを選択してください
目的移動先
リポジトリをスキャンagent-bom scan .
ラップトップ上のダッシュボードセルフホスト
共有デプロイ(Docker、Helm、EKS、Snowflake)セルフホスト テーブル
プルリクエストをゲート初回実行ガイド §5
AIエージェントにツールを提供agent-bom mcp serverMCPサーバー
クラウドアカウントに接続agent-bom connect awsクラウド接続
リポジトリなしで試す

出力形式のみを検査したい場合は、厳選された明示的に合成されたサンプルを使用します:

agent-bom scan --demo --offline

サンプルには既知の悪意のあるパッケージが意図的に含まれており、フェイルクローズします。

インベントリ、発見事項、是正を示す合成agent-bomコンソールスキャン

セルフホスト

ループバックコントロールプレーンを起動します:

pip install 'agent-bom[ui]'
agent-bom serve

共有デプロイの場合は、ドキュメント化されたDockerまたはHelmパスを使用し、公開する前に実際のアイデンティティ、TLS、PostgreSQL、暗号化、監査キーを設定します。

ターゲット開始場所
Docker Composeプラットフォームcompose — PostgreSQL、分割シークレット、マイグレーションジョブ
Docker Compose(評価用)パイロットcompose — ループバックのみ、SQLite、認証なし
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSTerraformモジュール
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · インストールガイド
エアギャップイメージバンドルガイド

例はこのリリース候補を対象としています。正確なピンをコピーする前に、リリースの可用性を確認してください。それ以外の場合は、PyPIに表示されている最新バージョンを使用してください。

デプロイ概要 · エンタープライズ設定 · クラウド接続

高度な統合とランタイムエントリポイント
ニーズ最初のアクションアーティファクトまたは次のステップ
GitHub CIuses: msaad00/[email protected]SARIF、PRサマリー、ポリシー終了コード
クラウドエビデンスagent-bom connect aws保存された接続参照。コントロールプレーンからスキャンを実行
ランタイムゲートウェイagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090許可、警告、ブロックの監査イベント
エージェントインターフェースagent-bom mcp server84のMCPツール、6つのリソース、8つのワークフロープロンプト
エージェント配布Smitheryマニフェスト · Glama · MCPレジストリ · Docker MCPレジストリ固有のインストールメタデータ

MCPサーバーモードは、84のMCPツール、6つのリソース、8つのワークフロープロンプトを公開します。すべて読み取り優先です。発見と分析は、スキャン対象を決して変更しません。

ローカルの脅威インテリジェンスデータベースに加えて、ライブのWebおよびニュースコンテキスト用のオプションの youcom_search MCPツールを有効にするには、YDC_API_KEY を設定します。これは、クエリを第三者に送信する唯一のツールであり、キーが設定されていない限りオフになり、リクエストはTLSを介してYou.comオリジンに固定されます — したがって、キーは設定によって別のホストにリダイレクトできません。

CLI、Docker、API、Helmチャート、MCPサーバー、ゲートウェイ、SDKは、同じ製品の配布サーフェスです。Snowflake SPCS / Native Appレーンは、顧客のSnowflakeアカウント内で実行されます。これは顧客所有のデプロイターゲットであり、agent-bomホスト型サービスではありません。SnowflakeとSnowparkも、他のデプロイプロファイルのコネクタおよびランタイム統合のままです。

すべてのインストール方法
サーフェス入手方法
Pythonパッケージpip install agent-bomPyPI
コンテナdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCPサーバーpip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCPレジストリSmitheryマニフェスト · Glama · MCPレジストリ · Docker MCP
SDKPython · TypeScript · Go

信頼

  • デフォルトで読み取り専用の発見。ランタイムの書き込み決定は別個かつ明示的です。
  • 認証情報は、保存時に書き込み専用で、保存時に暗号化され、APIレスポンスによって返されることはありません。
  • APIおよびコントロールプレーンルートは、明示的なローカルモード外ではテナントスコープで認証保護されています。
  • 欠落しているエビデンスは、利用不可または部分的として表示され、事実上のゼロに変換されることはありません。
  • 公開されている例とスクリーンショットは、決定的な合成識別子のみを使用します。

脅威モデル · リリース検証 · セキュリティポリシー · MCPセキュリティモデル

コントリビューションとサポート

行き詰まっている、または質問の場所がわからない場合は、SUPPORT.md にルーティングと、期待できる応答についての正直な記述があります。

コントリビューションを行うには、CONTRIBUTING.mdAGENTS.md、およびオープンイシューから始めてください。

Apache-2.0ライセンス。

カテゴリ