업데이트로 돌아가기
New releaseJul 24, 2026

agent-bom v0.97.5

AI, MCP 및 클라우드를 위한 오픈 보안 스캐너 및 자체 호스팅 제어 평면. 단일 증거 모델 — 사용자 환경에서 스캔을 실행하고, 결과를 중앙 집중화하며, VPC 내에서 관리하십시오.

공유

agent-bom — Discover. Scan. Correlate. Act. Security evidence across repositories, software supply chains, AI and MCP, cloud, identity, and data.

위 마크들은 지원되는 탐색, 스캔, 연결, 배포 또는 증거 백엔드를 나타내며, 커넥터의 동일한 깊이를 의미하지는 않습니다. 기능 매트릭스를 참조하세요.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

AI, MCP 및 클라우드 인프라를 위한 오픈 보안 스캐너이자 자체 호스팅 컨트롤 플레인.

15 패키지 에코시스템 · 16 컴플라이언스 표면 · 84 MCP 도구 · 계정 불필요
빠른 시작 · 라이브 데모 · 문서

탐색 → 스캔 → 상관 분석 → 조치

agent-bom은 SCA, 시크릿, IaC 및 컨테이너 전반에 걸쳐 리포지토리와 소프트웨어 공급망을 스캔하고, AI 에이전트, MCP, 모델 및 데이터셋을 인벤토리화하며, 읽기 전용 클라우드, 아이덴티티, Snowflake 및 데이터 소스를 연결합니다. 해당 증거를 하나의 Finding + UnifiedGraph 모델로 정규화하고, 도달 가능한 위험을 상관 분석한 다음, 소유자, 수정, 검증, 컴플라이언스 증거 또는 런타임 정책을 통해 작업을 진행합니다.

agent or tool entrypoint → MCP server → package → finding → impact → owner → fix → verify

로컬 또는 CI에서 임시로 실행하거나, 자체 호스팅 컨트롤 플레인을 사용하여 예약 또는 연결된 스캔, 기록, 할당 및 런타임 적용을 수행할 수 있습니다. 원본 소스와 자격 증명은 고객이 통제하는 실행 경계 내에 유지되며, 수집된 관계, 추론된 관계, 정적 관계 및 런타임 관계는 별도로 유지되고, 불완전한 증거는 명시적으로 표시됩니다.

빠른 시작 · 증거 워크플로 · 통합 기능 매트릭스 · 측정된 매처 증명 · 컨트롤 플레인 아키텍처

대상 사용자

역할시작 위치주요 결과
AppSec / 제품 보안agent-bom scan . -f sarif -o findings.sarif리포지토리 종속성, 시크릿, IaC 및 이미지 스캔, 도달 가능한 결과로 CI 게이트
AI / ML 엔지니어agent-bom scan .출시 전 에이전트, MCP 클라이언트 및 서버, 스킬, 모델 및 데이터셋 인벤토리화
클라우드 보안agent-bom connect aws읽기 전용 클라우드 또는 Snowflake 소스 연결 후 인벤토리, 포스처 및 아이덴티티 증거 평가
플랫폼 / DevOpspip install 'agent-bom[ui]' && agent-bom serve증거 중앙화, 소유자 및 SLA 할당, 수정 및 검증
GRC / 감사agent-bom report compliance-narrative scan.json제어 매핑 검토 및 명시적 격차와 함께 증거 내보내기
리더십 / CISOpip install 'agent-bom[ui]' && agent-bom serve포스처, 커버리지, 중요 위험 및 시간 경과에 따른 변화 검토

보안 엔지니어링과 GRC는 별도의 워크플로로 유지됩니다. 결과 및 도달 가능성은 감사 인증으로 제시되지 않습니다. 제품 경계를 참조하세요.

제품 여정

아래 캡처는 명확하게 라벨이 지정된 샘플 환경을 사용합니다. 라이브 스캔은 동일한 Finding + UnifiedGraph 계약을 사용합니다. 전체 크기 증명을 보려면 이미지를 선택하세요.

1 · 인벤토리 탐색2 · 스캔
Persisted developer endpoint and agent inventory with evidence state, lifecycle, and trust postureCompleted read-only scan pipeline from discovery through persisted findings, graph, and report evidence
3 · 도달 가능한 그래프4 · 순위가 매겨진 경로
Reachable graph focused from an AI agent through MCP and package hops to a vulnerabilityRanked attack path with risk, hop count, agents, evidence, and bounded traversal
5 · 조치 및 검증
Prioritized remediation campaign with owner, SLA, modeled reduction, fix, and re-verification

전체 제품 갤러리의 런타임 적용으로 계속 · 캡처 프로토콜

빠른 시작

여기서 시작하세요. 이것이 정문입니다 — 두 개의 명령, 계정 없음, 구성 없음. 오프라인 샘플은 어드바이저리 데이터베이스를 다운로드하지 않고 완료되며 인벤토리, 결과 및 폭발 반경 출력 형태를 보여줍니다.

pip install agent-bom
agent-bom scan --demo --offline

샘플에는 의도적으로 알려진 악성 패키지가 포함되어 있으므로 종료 상태 1이 예상되며 인쇄된 보고서는 완전합니다. 다음으로 리포지토리를 스캔하세요:

agent-bom scan .

리포지토리 스캔은 인벤토리, 결과 및 도달 가능한 영향을 보여줍니다. agent-bom scan .agent-bom scan -p .는 동일한 명령입니다. PATH--project의 별칭입니다.

연결이 끊긴 스캔이 필요하신가요? 먼저 가장 작은 패키지 어드바이저리 데이터베이스를 시드하세요:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

해당 데이터베이스가 없거나 읽을 수 없는 경우, -o가 설정되면 스캔은 부분 아티팩트를 쓰고 1로 종료됩니다. 따라서 CI는 어드바이저리 커버리지를 사용할 수 없는 것을 깨끗한 스캔으로 오인할 수 없습니다.

새 데이터베이스에서 해당 명령은 선택한 에코시스템만 다룹니다. 다른 에코시스템의 패키지는 명시적인 오프라인 커버리지 격차로 남습니다. 폴리글롯 리포지토리의 경우 --osv-ecosystem을 반복하거나 OSV의 전체 에코시스템 아카이브를 위해 agent-bom db update --source osv를 사용하세요. 전체 아카이브는 1GB를 초과할 수 있고 몇 분이 걸릴 수 있으며, 서버가 제공할 때 정확한 총계와 함께 라이브 진행 상황을 표시합니다. 배포판, 악용 확률 및 알려진 악용 취약점 피드도 필요한 경우 더 광범위한 agent-bom db update를 실행하세요.

0이 아닌 종료는 충돌이 아니라 판정입니다. scan은 게이트와 일치하는 항목이 없으면 0으로 종료되고, 일치하는 항목이 있으면 1로 종료됩니다 — 설정한 --fail-on-* 임계값, 알려진 악성 패키지 또는 완료되지 않은 스캔. 보고서는 어느 쪽이든 전체가 인쇄되며 마지막 줄은 일치한 게이트의 이름을 지정합니다. 전체 종료 코드 계약.

agent-bom scan . -f sarif -o findings.sarif로 아티팩트를 저장하거나 형식 및 CI 사용에 대한 첫 실행 가이드를 따르세요.

일일 개발자 루프

설치 없이 스캐너를 사용해 본 다음, 패키지를 추가하기 전에 확인하세요:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

check는 허용/안전하지 않음/불완전한 사전 설치 판정을 반환합니다. scan은 리포지토리와 발견된 AI/MCP 구성을 다룹니다. 팀을 위해 종속성 및 시크릿 게이트를 모두 자동화하려면 제공된 소비자 훅을 고정하세요:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

pre-commit install을 한 번 실행하세요. 훅은 자체 격리된 환경에 agent-bom을 설치하므로 기여자는 별도의 전역 설치가 필요하지 않습니다. 훅 동작 및 CI 예제.

확장 경로 — 정문이 작동한 후에만 하나를 선택하세요
원하는 것이동 위치
리포지토리 스캔agent-bom scan .
노트북의 대시보드자체 호스팅
공유 배포 (Docker, Helm, EKS, Snowflake)자체 호스팅
풀 리퀘스트 게이트첫 실행 가이드 §5
AI 에이전트에 도구 제공agent-bom mcp serverMCP 서버
클라우드 계정 연결agent-bom connect aws클라우드 연결
리포지토리 없이 사용해 보기

출력 형태만 검사하려는 경우 큐레이팅된 명시적 합성 샘플을 사용하세요:

agent-bom scan --demo --offline

샘플에는 의도적으로 알려진 악성 패키지가 포함되어 있어 실패 시 닫힙니다.

Synthetic agent-bom console scan showing inventory, findings, and remediation

자체 호스팅

루프백 컨트롤 플레인 시작:

pip install 'agent-bom[ui]'
agent-bom serve

공유 배포의 경우 문서화된 Docker 또는 Helm 경로를 사용하고 노출하기 전에 실제 아이덴티티, TLS, PostgreSQL, 암호화 및 감사 키를 구성하세요.

대상시작 위치
Docker Compose플랫폼 compose — PostgreSQL, 분할 시크릿, 마이그레이션 작업
Docker Compose (평가)파일럿 compose — 루프백 전용, SQLite, 인증 없음
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSTerraform 모듈
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · 설치 가이드
Air-gapped이미지 번들 가이드

예제는 이 릴리스 후보를 대상으로 합니다. 정확한 핀을 복사하기 전에 릴리스 가용성을 확인하세요. 그렇지 않으면 PyPI에 표시된 최신 버전을 사용하세요.

배포 개요 · 엔터프라이즈 구성 · 클라우드 연결

고급 통합 및 런타임 진입점
필요첫 번째 작업아티팩트 또는 다음 단계
GitHub CIuses: msaad00/[email protected]SARIF, PR 요약 및 정책 종료 코드
클라우드 증거agent-bom connect aws저장된 연결 참조; 컨트롤 플레인에서 스캔 실행
런타임 게이트웨이agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090허용, 경고 및 차단 감사 이벤트
에이전트 인터페이스agent-bom mcp server84 MCP 도구, 6 리소스 및 8 워크플로 프롬프트
에이전트 배포Smithery 매니페스트 · Glama · MCP 레지스트리 · Docker MCP레지스트리별 설치 메타데이터

MCP 서버 모드는 84 MCP 도구, 6 리소스 및 8 워크플로 프롬프트를 노출하며 모두 읽기 우선입니다. 탐색 및 분석은 스캔 대상을 변경하지 않습니다.

로컬 위협 인텔리전스 데이터베이스와 함께 라이브 웹 및 뉴스 컨텍스트를 위한 선택적 youcom_search MCP 도구를 활성화하려면 YDC_API_KEY를 설정하세요. 이는 쿼리를 제3자에게 보내는 유일한 도구이며, 키가 설정되지 않으면 꺼져 있고, 요청은 TLS를 통해 You.com 오리진에 고정됩니다 — 따라서 키가 구성에 의해 다른 호스트로 리디렉션될 수 없습니다.

CLI, Docker, API, Helm 차트, MCP 서버, 게이트웨이 및 SDK는 동일한 제품의 배포 표면입니다. Snowflake SPCS / Native App 경로는 고객의 Snowflake 계정 내에서 실행됩니다. 이는 agent-bom 호스팅 서비스가 아닌 고객 소유 배포 대상입니다. Snowflake 및 Snowpark는 다른 배포 프로필에 대한 커넥터 및 런타임 통합으로 유지됩니다.

설치할 수 있는 모든 방법
표면가져오기
Python 패키지pip install agent-bomPyPI
컨테이너docker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP 서버pip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP 레지스트리Smithery 매니페스트 · Glama · MCP 레지스트리 · Docker MCP
SDKPython · TypeScript · Go

신뢰

  • 기본적으로 읽기 전용 탐색; 런타임 쓰기 결정은 별도로 명시적입니다.
  • 자격 증명은 저장된 곳에서 쓰기 전용이며, 저장 시 암호화되고 API 응답으로 반환되지 않습니다.
  • API 및 컨트롤 플레인 경로는 명시적 로컬 모드 외부에서 테넌트 범위가 지정되고 인증으로 보호됩니다.
  • 누락된 증거는 사용 불가 또는 부분으로 표시되며, 사실상의 0으로 변환되지 않습니다.
  • 공개 예제 및 스크린샷은 결정적 합성 식별자만 사용합니다.

위협 모델 · 릴리스 검증 · 보안 정책 · MCP 보안 모델

기여 및 지원

막혔거나 질문이 어디에 속하는지 확실하지 않으신가요? SUPPORT.md에 라우팅과 기대할 수 있는 응답에 대한 정직한 설명이 있습니다.

기여하려면 CONTRIBUTING.md, AGENTS.md오픈 이슈부터 시작하세요.

Apache-2.0 라이선스.

카테고리