
agent-bom v0.98.2
AI, MCP 및 클라우드를 위한 오픈 소스 보안 스캐너 및 자체 호스팅 제어 플레인입니다. 단일 증거 모델 — 사용자 환경에서 스캔을 실행하고, 결과를 중앙 집중화하며, VPC 내에서 관리하십시오.
지원되는 백엔드는 기능별로 다릅니다. 기능 매트릭스.
흩어진 인프라 증거를 우선순위가 지정되고, 상호 연관되며, 검증 가능한 조치로 전환하세요
AI, MCP, 클라우드 인프라를 위한 오픈 보안 스캐너 및 자체 호스팅 컨트롤 플레인.
로컬 저장소, 이미지, SBOM 또는 MCP 구성으로 시작하거나, 자체 호스팅 컨트롤 플레인에서 읽기 전용 인프라 소스를 연결하세요. 원시 데이터, 자격 증명, 발견 사항, 정책 결정을 여러분의 환경 안에 유지하세요.
증거 소스에서 검증된 조치까지
보안 팀에게 부족한 것은 스캐너가 아닙니다. 무엇이 스캔되었고, 무엇이 발견되었으며, 어떤 발견 사항이 실제로 중요한 시스템과 연결되어 있고, 누가 수정을 담당하며, 수정이 유지되었는지에 대한 하나의 신뢰할 수 있는 뷰가 부족합니다.
agent-bom은 두 가지 정직한 진입 경로로 이 루프를 완성합니다:
| 시작 지점 | 첫 번째 조치 | 인벤토리를 생성하는 것 |
|---|---|---|
| 저장소, 이미지, SBOM, 워크스테이션 또는 MCP 구성 | 로컬 또는 CI 스캔 실행—연결 불필요 | 스캐너가 대상을 읽고 인벤토리, 발견 사항, 출처, 그래프 증거를 함께 출력합니다 |
| AWS, Azure, GCP, Snowflake, Kubernetes 또는 기타 관리형 소스 | 자체 호스팅 컨트롤 플레인에서 읽기 전용 연결을 추가한 후 스캔 실행 또는 예약 | 연결이 범위와 자격 증명을 정의하고, 스캔이 소스를 수집하여 인벤토리 스냅샷을 생성합니다 |
두 경로 모두 수집 후에 수렴합니다: 증거를 동일한 Finding + UnifiedGraph 계약으로 정규화하고, 도달 가능한 위험을 상호 연관시키고, 담당자와 SLA를 할당한 다음, 결과를 검증하기 위해 재스캔합니다. 인벤토리는 항상 명명된 대상 또는 연결된 소스의 출력이며—설명되지 않은 사전 로드 데이터는 결코 아닙니다.
제품 약속: 오늘 하나의 유용한 아티팩트로 시작하고, CI, 연결된 소스, 이력, 할당, 컴플라이언스 내보내기, 런타임 시행을 여러분의 환경에 추가하면서도 동일한 증거 모델을 유지하세요.
빠른 시작 · 증거 워크플로 · 통합 기능 매트릭스 · 측정된 매처 증명 · 컨트롤 플레인 아키텍처
제품 증명: 독립적 증거, 하나의 검증 가능한 경로
아래 뷰는 커밋된 Reference evidence lab — modeled
local infrastructure에서 가져온 것입니다. 자격 증명이 필요 없는 실행은 실제 저장소,
CycloneDX, Kubernetes IaC, MCP 파서와 [email protected] / CVE-2023-4863용
번들 어드바이저리 스캐너를 사용한 다음, 정확한 OCI 다이제스트, Kubernetes
UID, MCP 도구, 워크로드 아이덴티티, 라이브 로컬 게이트웨이 영수증을 상호 연관시킵니다.
이는 고객 증거나 라이브 클라우드 주장이 아닙니다.
조사는 최신 완료된 상관관계를 자동으로 로드하고 소스-투-경로 여정을 먼저 보여줍니다. 사용자 지정 스냅샷 선택은 신선도 정책이 표시된 명시적 고급 워크플로로 계속 사용할 수 있습니다.
결과 경로는 모든 방향성 홉이 통과 가능하고 출처가 뒷받침되기 때문에만
확인됩니다: 노출된 서비스 → 워크로드 → 다이제스트 고정 컨테이너 →
[email protected] / CVE-2023-4863 → MCP 기능 → 워크로드 아이덴티티 →
모델링된 민감 객체 저장소. 동일한 랩은 관찰된 게이트웨이 호출과
수정 핸드오프 전의 별도 엄격한 옵트인 차단을 기록합니다.
참조 랩 재생성 · 전체 제품 갤러리 열기 · 캡처 프로토콜 보기
역할별 가치
| 역할 | 여기서 시작 | 주요 성과 |
|---|---|---|
| 개발자 / AI 엔지니어 | agent-bom scan . | 종속성, 시크릿, IaC, 에이전트, MCP를 확인하고 Click, Flask, FastAPI 진입점이 취약한 패키지에 도달할 수 있는지 배포 전에 파악 |
| AppSec / 제품 보안 | agent-bom agents --gha . --offline | 원격 액션과 재사용 가능한 워크플로를 해당 ref, 소스 출처, CI 강화 발견 사항과 함께 인벤토리화 |
| 클라우드 보안 | 읽기 전용 연결을 추가한 후 스캔 실행 | 명시적 커버리지와 출처를 갖춘 범위 지정된 클라우드, 아이덴티티, 포스처 인벤토리 구축 |
| 플랫폼 / DevOps | pip install 'agent-bom[ui]' && AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db | 스캔 예약, 증거 중앙화, 담당자와 SLA 할당, 수정 검증 |
| GRC / 감사 | agent-bom report compliance-narrative scan.json | 사용 불가, 부분, 미평가 상태를 유지하면서 매핑된 증거 내보내기 |
| CISO / 엔지니어링 리더 | 자체 호스팅 그래프에서 Architecture 열기 | 관찰된 Current 상태와 모델링된 Proposed 및 Difference 뷰 비교; 제안은 관찰되지 않음 또는 배포되지 않음으로 계속 표시됨 |
보안 엔지니어링과 GRC는 별도의 워크플로로 유지됩니다: 발견 사항과 도달 가능성은 감사 인증으로 제시되지 않습니다. 제품 경계를 참조하세요. GitHub Actions 수집 및 자격 증명 요구 사항은 권한에 문서화되어 있으며, 시나리오 진실 경계는 그래프 계약에 정의되어 있습니다.
빠른 시작
가치를 입증하는 가장 작은 경로를 선택하세요. 저장소, 이미지, SBOM, 워크스테이션 또는 MCP 구성 스캔에는 계정이나 컨트롤 플레인이 필요하지 않습니다.
경로 A — 지금 스캔, 연결 없음
오프라인 샘플은 어드바이저리 데이터베이스를 다운로드하지 않고 완료되며 인벤토리, 발견 사항, 도달 가능한 경로, 수정 출력 형태를 보여줍니다.
pip install agent-bom
agent-bom scan --demo --offline
샘플에는 의도적으로 알려진 악성 패키지가 포함되어 있으므로 종료 상태 1이 예상되며
인쇄된 보고서는 완전합니다. 다음으로 저장소를 스캔하세요:
agent-bom scan .
저장소 스캔은 인벤토리, 발견 사항, 도달 가능한 영향을 보여줍니다.
agent-bom scan .과 agent-bom scan -p .는 동일한 명령이며, PATH는
--project의 별칭입니다.
경로 B — 소스 연결 후 스캔
소스가 로컬 대상이 아니라 계정이나 플랫폼인 경우 이 경로를 사용하세요. 고객이 제어하는 컨트롤 플레인을 시작하고, Connections를 열고, 공급자의 읽기 전용 권한 부여를 추가한 다음, 첫 스캔을 실행하세요. 브라우저 흐름은 검증 후 명시적 첫 스캔을 기본으로 하며, 예약 스캔은 명시적 운영자 옵트인입니다.
pip install 'agent-bom[ui]'
AGENT_BOM_NO_AUTH_ROLE=analyst agent-bom serve --persist ~/.agent-bom/control-plane.db

