업데이트로 돌아가기
New releaseAug 6, 2026

agent-bom v0.99.0

AI, MCP 및 클라우드를 위한 오픈 보안 스캐너 및 자체 호스팅 제어 플레인. 단일 증거 모델 — 사용자 환경에서 스캔을 실행하고, 결과를 중앙집중화하며, VPC 내에서 거버넌스를 수행하세요.

공유

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

AI, MCP 및 클라우드 인프라를 위한 오픈 보안 스캐너이자 자체 호스팅 컨트롤 플레인.

15 패키지 생태계 · 16 컴플라이언스 영역 · 77 MCP 도구 · 계정 불필요
빠른 시작 · 라이브 데모 · 문서

이 도구는 무엇인가

agent-bom은 저장소, 이미지, 클라우드 계정을 스캔한 뒤 발견한 내용을 단일 Finding + UnifiedGraph 모델로 연관시킵니다. 이 모델은 CLI 및 CI 산출물, 플릿 및 브라우저 조사, 컴플라이언스 증거, 런타임 정책을 지원합니다. 계정 없이 스캐너를 실행하거나, 자체 클라우드, VPC, 클러스터, 데이터베이스, ID 및 감사 경계 내부에 컨트롤 플레인을 배포할 수 있습니다.

그래프 출처(provenance)는 명시적으로 유지됩니다. 수집된 관계, 추론된 관계, 정적 관계, 런타임 관계는 서로 구분되며, 이용할 수 없는 증거는 관측된 것으로 격상되지 않습니다.

컨트롤 플레인 아키텍처

자체 호스팅 agent-bom 아키텍처의 소스, 증거 엔진, 컨트롤 플레인, API, MCP 및 운영자 표면

대상 사용자

공유 증거 모델 상의 개발자, AppSec, 플랫폼, GRC, AI/MCP 소유자 워크플로

역할시작 위치주요 결과
개발자agent-bom scan .코드가 워크스테이션을 떠나기 전에 문제를 찾아 설명
AppSecagent-bom scan . -f sarif -o findings.sarif도달 가능한 파인딩을 트라이지하고 CI 게이트 적용
보안 엔지니어pip install 'agent-bom[ui]' && agent-bom serve노출 경로, ID, 증거 출처 조사
플랫폼 / SREagent-bom connect aws자산 인벤토리, 작업, 런타임 제어 중앙화
GRC / 감사agent-bom report compliance-narrative scan.json제어 매핑 검토 및 명시적 갭과 함께 증거 내보내기
리더십 / CISOpip install 'agent-bom[ui]' && agent-bom serve보안 태세, 커버리지, 중요 리스크, 시간에 따른 변화 검토
AI / MCP 소유자pip install 'agent-bom[mcp-server]' && agent-bom mcp server도구 인벤토리화 및 허용, 경고, 차단 결정 적용

AppSec과 GRC는 별도의 워크플로로 유지됩니다. 파인딩과 도달 가능성은 감사 인증으로 제시되지 않습니다. 제품 경계를 참조하세요.

제품 갤러리

갤러리는 결정적(deterministic) 샘플 데이터를 사용하며, UI에 명확한 라벨로 표시됩니다. 이는 제품 상태 증명이지, 고객 또는 권고(advisory) 증거가 아닙니다.

개요파인딩
보안 태세, 파인딩, 커버리지, 운영 요약이 포함된 개요심각도, 증거, 다음 조치가 포함된 파인딩 큐
조사수정
출처 인식 합성 그래프 증거를 사용한 경로 우선 조사간결하고 우선순위가 지정된 수정 워크플로
클라우드 및 환경 계보에이전트 메시
대화형 그래프 컨트롤이 포함된 범위 지정 환경 계보레이블이 지정된 에지로 표시된 에이전트와 MCP 서버 관계

캡처 프로토콜

빠른 시작

현재 디렉터리의 저장소에 대해 실행합니다:

pip install agent-bom
agent-bom scan .

콘솔에는 인벤토리, 파인딩, 도달 가능한 영향이 표시됩니다. agent-bom scan . -f sarif -o findings.sarif로 산출물을 저장하거나, 종료 코드, 형식, CI 사용법은 첫 실행 가이드를 참조하세요.

저장소 없이 사용해 보기

출력 형태만 확인하고 싶다면, 엄선된 명시적 합성 샘플을 사용하세요:

agent-bom scan --demo --offline

샘플에는 의도적으로 차단성 파인딩이 포함되어 있으므로 종료 상태 1이 예상됩니다.

인벤토리, 파인딩, 수정을 보여주는 합성 agent-bom 콘솔 스캔

자체 호스팅

루프백 컨트롤 플레인을 시작합니다:

pip install 'agent-bom[ui]'
agent-bom serve

공유 배포의 경우 문서화된 Docker 또는 Helm 경로를 사용하고, 외부에 노출하기 전에 실제 ID, TLS, PostgreSQL, 암호화 및 감사 키를 구성하세요.

대상시작 위치
Docker ComposePlatform compose — PostgreSQL, 분리된 시크릿, 마이그레이션 작업
Docker Compose (평가용)Pilot compose — 루프백 전용, SQLite, 인증 없음
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSTerraform 모듈
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · 설치 가이드
Air-gapped이미지 번들 가이드

예시는 이 릴리스 후보를 대상으로 합니다. 정확한 버전 핀을 복사하기 전에 릴리스 사용 가능 여부를 확인하세요. 그렇지 않으면 PyPI에 표시된 최신 버전을 사용하세요.

배포 개요 · 엔터프라이즈 구성 · 클라우드 연결

고급 통합 및 런타임 진입점
필요 사항첫 번째 작업산출물 또는 다음 단계
GitHub CIuses: msaad00/[email protected]SARIF, PR 요약, 정책 종료 코드
클라우드 증거agent-bom connect aws저장된 연결 참조; 컨트롤 플레인에서 스캔 실행
런타임 게이트웨이agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090허용, 경고, 차단 감사 이벤트
에이전트 인터페이스agent-bom mcp server77개 MCP 도구, 6개 리소스, 8개 워크플로 프롬프트
에이전트 배포Smithery 매니페스트 · Glama · MCP 레지스트리 · Docker MCP레지스트리별 설치 메타데이터

MCP 서버 모드는 77개 MCP 도구, 6개 리소스, 8개 워크플로 프롬프트를 노출하며 모두 읽기 우선입니다. 검색과 분석은 스캔 대상을 절대 변경하지 않습니다.

CLI, Docker, API, Helm 차트, MCP 서버, 게이트웨이, SDK는 동일한 제품의 배포 표면입니다. Snowflake SPCS / Native App 경로는 고객의 Snowflake 계정 내에서 실행되며, agent-bom이 호스팅하는 서비스가 아니라 고객 소유의 배포 대상입니다. Snowflake와 Snowpark는 다른 배포 프로필에 대한 커넥터 및 런타임 통합으로도 유지됩니다.

설치할 수 있는 모든 방법
배포 표면설치 방법
Python 패키지pip install agent-bomPyPI
컨테이너docker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP 서버pip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP 레지스트리Smithery 매니페스트 · Glama · MCP 레지스트리 · Docker MCP
SDKPython · TypeScript · Go

신뢰

  • 기본적으로 읽기 전용 검색; 런타임 쓰기 결정은 별도이며 명시적입니다.
  • 자격 증명은 저장되는 곳에서 쓰기 전용이며, 저장 시 암호화되고 API 응답으로 절대 반환되지 않습니다.
  • API 및 컨트롤 플레인 경로는 명시적 로컬 모드 외부에서 테넌트 범위가 지정되고 인증으로 보호됩니다.
  • 누락된 증거는 사용 불가 또는 부분으로 표시되며, 사실상의 0으로 변환되지 않습니다.
  • 공개 예시와 스크린샷은 결정적 합성 식별자만 사용합니다.

위협 모델 · 릴리스 검증 · 보안 정책 · MCP 보안 모델

기여

CONTRIBUTING.md, AGENTS.md, 공개 이슈부터 시작하세요.

Apache-2.0 라이선스.

카테고리