Voltar às atualizações
New releaseJul 23, 2026

agent-bom v0.97.4

Scanner de segurança aberto e plano de controle auto-hospedado para IA, MCP e nuvem. Um modelo de evidência — execute varreduras no seu ambiente, centralize descobertas, governe na sua VPC.

Compartilhar

agent-bom — Descubra. Analise. Correlacione. Aja. Evidências de segurança em repositórios, cadeias de suprimentos de software, IA e MCP, nuvem, identidade e dados.

As marcas acima representam backends suportados de descoberta, análise, conexão, implantação ou evidências — não profundidade idêntica de conectores. Consulte a matriz de capacidades.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner de segurança aberto e plano de controle auto-hospedado para infraestrutura de IA, MCP e nuvem.

15 ecossistemas de pacotes · 16 superfícies de conformidade · 84 ferramentas MCP · sem necessidade de conta
Início rápido · Demonstração ao vivo · Documentação

Descobrir → Analisar → Correlacionar → Agir

O agent-bom analisa repositórios e cadeias de suprimentos de software em SCA, segredos, IaC e contêineres; inventaria agentes de IA, MCP, modelos e conjuntos de dados; e conecta fontes somente leitura de nuvem, identidade, Snowflake e dados. Ele normaliza essas evidências em um único modelo Finding + UnifiedGraph, correlaciona risco alcançável e então conduz o trabalho por proprietário, correção, verificação, evidências de conformidade ou política de tempo de execução.

ponto de entrada de agente ou ferramenta → servidor MCP → pacote → descoberta → impacto → proprietário → correção → verificação

Execute ad hoc localmente ou em CI, ou use seu plano de controle auto-hospedado para análises agendadas ou conectadas, histórico, atribuições e aplicação em tempo de execução. A fonte bruta e as credenciais permanecem dentro do limite de execução controlado pelo cliente; relações coletadas, inferidas, estáticas e de tempo de execução permanecem distintas; evidências incompletas permanecem explícitas.

Início rápido · Fluxo de trabalho de evidências · Matriz de capacidades de integração · Prova do matcher medido · Arquitetura do plano de controle

Para quem é

FunçãoComece aquiResultado principal
AppSec / segurança de produtoagent-bom scan . -f sarif -o findings.sarifAnalise dependências, segredos, IaC e imagens do repositório; bloqueie CI com descobertas alcançáveis
Engenheiro de IA / MLagent-bom scan .Inventarie agentes, clientes e servidores MCP, habilidades, modelos e conjuntos de dados antes de implantá-los
Segurança em nuvemagent-bom connect awsConecte uma fonte somente leitura de nuvem ou Snowflake e avalie inventário, postura e evidências de identidade
Plataforma / DevOpspip install 'agent-bom[ui]' && agent-bom serveCentralize evidências, atribua um proprietário e SLA, remedeie e verifique
GRC / auditoriaagent-bom report compliance-narrative scan.jsonRevise mapeamentos de controles e exporte evidências com lacunas explícitas
Liderança / CISOpip install 'agent-bom[ui]' && agent-bom serveRevise postura, cobertura, risco material e mudanças ao longo do tempo

Engenharia de segurança e GRC permanecem fluxos de trabalho separados: descobertas e alcançabilidade não são apresentadas como certificação de auditoria. Consulte limites do produto.

Jornada do produto

As capturas abaixo usam um ambiente de exemplo rotulado visivelmente; análises ao vivo usam os mesmos contratos Finding + UnifiedGraph. Selecione qualquer imagem para a prova em tamanho real.

1 · Descobrir inventário2 · Analisar
Inventário persistido de endpoints de desenvolvedor e agentes com estado de evidência, ciclo de vida e postura de confiançaPipeline de análise somente leitura concluído, da descoberta até descobertas persistidas, grafo e evidências de relatório
3 · Grafo alcançável4 · Caminho classificado
Grafo alcançável focado de um agente de IA através de saltos de MCP e pacotes até uma vulnerabilidadeCaminho de ataque classificado com risco, número de saltos, agentes, evidências e travessia limitada
5 · Agir e verificar
Campanha de remediação priorizada com proprietário, SLA, redução modelada, correção e re-verificação

Continue para aplicação em tempo de execução na galeria completa do produto · Protocolo de captura

Início rápido

Comece aqui. Esta é a porta de entrada — dois comandos, sem conta, sem configuração. O exemplo offline é concluído sem baixar um banco de dados de avisos e mostra o formato de saída de inventário, descobertas e raio de explosão.

pip install agent-bom
agent-bom scan --demo --offline

O exemplo contém intencionalmente um pacote conhecidamente malicioso, portanto o status de saída 1 é esperado e o relatório impresso está completo. Analise um repositório em seguida:

agent-bom scan .

A análise do repositório mostra inventário, descobertas e impacto alcançável. agent-bom scan . e agent-bom scan -p . são o mesmo comando; PATH é um alias para --project.

Precisa de uma análise desconectada? Semeie o menor banco de dados de avisos de pacotes primeiro:

agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline

Se esse banco de dados estiver ausente ou ilegível, a análise grava um artefato parcial quando -o está definido e sai com 1; portanto, a CI não pode confundir cobertura de avisos indisponível com uma análise limpa.

Em um banco de dados novo, esse comando cobre apenas o ecossistema selecionado; pacotes de outros ecossistemas permanecem lacunas explícitas de cobertura offline. Repita --osv-ecosystem para um repositório poliglota, ou use agent-bom db update --source osv para o arquivo de todos os ecossistemas do OSV. O arquivo completo pode exceder 1 GB, pode levar vários minutos e mostra progresso ao vivo com o total exato quando o servidor o fornece. Execute o mais amplo agent-bom db update quando você também precisar de feeds de distribuição, probabilidade de exploração e vulnerabilidades conhecidamente exploradas.

Uma saída não zero é um veredito, não uma falha. scan sai com 0 quando nada correspondeu a um limite, e 1 quando algo correspondeu — um limite --fail-on-* que você definiu, um pacote conhecidamente malicioso ou uma análise que não foi concluída. O relatório é impresso na íntegra de qualquer forma, e a última linha nomeia o limite que correspondeu. Contrato completo de códigos de saída.

Salve um artefato com agent-bom scan . -f sarif -o findings.sarif, ou siga o guia de primeira execução para formatos e uso em CI.

Ciclo diário do desenvolvedor

Experimente o scanner sem instalá-lo e depois verifique um pacote antes de adicioná-lo:

uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi

check retorna um veredito de pré-instalação permitir/inseguro/incompleto; scan cobre o repositório mais a configuração de IA/MCP descoberta. Para tornar os limites de dependência e segredos automáticos para uma equipe, fixe os hooks de consumidor fornecidos:

repos:
  - repo: https://github.com/msaad00/agent-bom
    rev: v0.102.0
    hooks:
      - id: agent-bom-secrets
      - id: agent-bom-scan

Execute pre-commit install uma vez. Os hooks instalam o agent-bom em seu próprio ambiente isolado, portanto os contribuidores não precisam de uma instalação global separada. Comportamento dos hooks e exemplos de CI.

Caminhos de expansão — escolha um somente depois que a porta de entrada funcionar
Você querVá para
Analisar seu repositórioagent-bom scan .
Um painel no seu laptopAuto-hospedagem
Uma implantação compartilhada (Docker, Helm, EKS, Snowflake)Tabela Auto-hospedagem
Bloquear um pull requestguia de primeira execução §5
Dar ferramentas a um agente de IAagent-bom mcp serverservidor MCP
Conectar uma conta de nuvemagent-bom connect awsconexões de nuvem
Experimente sem um repositório

Use o exemplo curado e explicitamente sintético quando você quiser apenas inspecionar o formato de saída:

agent-bom scan --demo --offline

O exemplo contém intencionalmente um pacote conhecidamente malicioso, que falha de forma fechada.

Análise sintética de console do agent-bom mostrando inventário, descobertas e remediação

Auto-hospedagem

Inicie o plano de controle de loopback:

pip install 'agent-bom[ui]'
agent-bom serve

Para uma implantação compartilhada, use o caminho documentado de Docker ou Helm e configure identidade real, TLS, PostgreSQL, criptografia e chaves de auditoria antes de expô-lo.

DestinoComece aqui
Docker ComposeCompose da plataforma — PostgreSQL, segredos divididos, job de migração
Docker Compose (avaliação)Compose piloto — somente loopback, SQLite, sem autenticação
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0
EKSMódulo Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · guia de instalação
Isolado (air-gapped)Guia de pacote de imagens

Os exemplos visam este candidato a release; confirme a disponibilidade do release antes de copiar uma fixação exata. Caso contrário, use a versão mais recente mostrada no PyPI.

Visão geral da implantação · Configuração empresarial · Conexões de nuvem

Integrações avançadas e pontos de entrada em tempo de execução
NecessidadePrimeira açãoArtefato ou próximo passo
CI do GitHubuses: msaad00/[email protected]SARIF, resumo do PR e código de saída de política
Evidências em nuvemagent-bom connect awsReferência de conexão armazenada; execute análises a partir do plano de controle
Gateway em tempo de execuçãoagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Eventos de auditoria permitir, avisar e bloquear
Interface de agenteagent-bom mcp server84 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho
Distribuição de agenteManifesto Smithery · Glama · Registro MCP · Docker MCPMetadados de instalação específicos do registro

O modo de servidor MCP expõe 84 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho, todos somente leitura: descoberta e análise nunca mutam um alvo analisado.

Defina YDC_API_KEY para habilitar a ferramenta MCP opcional youcom_search para contexto ao vivo de web e notícias junto com o banco de dados local de inteligência de ameaças. É a única ferramenta que envia sua consulta a um terceiro, está desativada a menos que a chave esteja definida, e a solicitação é fixada à origem do You.com via TLS — portanto, a chave não pode ser redirecionada para outro host por configuração.

A CLI, Docker, API, chart Helm, servidor MCP, gateway e SDK são superfícies de distribuição do mesmo produto. O caminho Snowflake SPCS / Native App é executado dentro da conta Snowflake do cliente; é um destino de implantação de propriedade do cliente, não um serviço hospedado pelo agent-bom. Snowflake e Snowpark também permanecem integrações de conector e tempo de execução para os outros perfis de implantação.

Todas as formas de instalá-lo
SuperfícieObtenha
Pacote Pythonpip install agent-bomPyPI
Contêinerdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
Servidor MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
Registros MCPManifesto Smithery · Glama · Registro MCP · Docker MCP
SDKsPython · TypeScript · Go

Confiança

  • Descoberta somente leitura por padrão; decisões de escrita em tempo de execução são separadas e explícitas.
  • Credenciais são somente gravação onde armazenadas, criptografadas em repouso e nunca retornadas por respostas de API.
  • Rotas de API e plano de controle são limitadas por locatário e protegidas por autenticação fora do modo local explícito.
  • Evidências ausentes são mostradas como indisponíveis ou parciais, nunca convertidas em um zero factual.
  • Exemplos públicos e capturas de tela usam somente identificadores sintéticos determinísticos.

Modelo de ameaças · Verificação de release · Política de segurança · Modelo de segurança MCP

Contribuição e suporte

Preso ou não sabe onde uma pergunta pertence? SUPPORT.md tem o roteamento e uma declaração honesta de qual resposta esperar.

Para contribuir, comece com CONTRIBUTING.md, AGENTS.md e as issues abertas.

Licenciado sob Apache-2.0.

Categorias