
agent-bom v0.98.0
Scanner de segurança aberto e plano de controle auto-hospedado para AI, MCP e nuvem. Um modelo de evidência — execute varreduras no seu ambiente, centralize descobertas, governe na sua VPC.
As marcas acima representam backends suportados de descoberta, análise, conexão, implantação ou evidências — não profundidade idêntica de conectores. Consulte a matriz de capacidades.
Scanner de segurança aberto e plano de controle auto-hospedado para infraestrutura de IA, MCP e nuvem.
15 ecossistemas de pacotes · 16 superfícies de conformidade · 84 ferramentas MCP · sem necessidade de conta
Início rápido ·
Demonstração ao vivo ·
Documentação
Descobrir → Analisar → Correlacionar → Agir
O agent-bom analisa repositórios e cadeias de suprimentos de software em SCA, segredos,
IaC e contêineres; inventaria agentes de IA, MCP, modelos e conjuntos de dados; e conecta
fontes somente leitura de nuvem, identidade, Snowflake e dados. Ele normaliza essas evidências
em um único modelo Finding + UnifiedGraph, correlaciona risco alcançável e então conduz o
trabalho por proprietário, correção, verificação, evidências de conformidade ou política de tempo de execução.
ponto de entrada de agente ou ferramenta → servidor MCP → pacote → descoberta → impacto → proprietário → correção → verificação
Execute ad hoc localmente ou em CI, ou use seu plano de controle auto-hospedado para análises agendadas ou conectadas, histórico, atribuições e aplicação em tempo de execução. A fonte bruta e as credenciais permanecem dentro do limite de execução controlado pelo cliente; relações coletadas, inferidas, estáticas e de tempo de execução permanecem distintas; evidências incompletas permanecem explícitas.
Início rápido · Fluxo de trabalho de evidências · Matriz de capacidades de integração · Prova do matcher medido · Arquitetura do plano de controle
Para quem é
| Função | Comece aqui | Resultado principal |
|---|---|---|
| AppSec / segurança de produto | agent-bom scan . -f sarif -o findings.sarif | Analise dependências, segredos, IaC e imagens do repositório; bloqueie CI com descobertas alcançáveis |
| Engenheiro de IA / ML | agent-bom scan . | Inventarie agentes, clientes e servidores MCP, habilidades, modelos e conjuntos de dados antes de implantá-los |
| Segurança em nuvem | agent-bom connect aws | Conecte uma fonte somente leitura de nuvem ou Snowflake e avalie inventário, postura e evidências de identidade |
| Plataforma / DevOps | pip install 'agent-bom[ui]' && agent-bom serve | Centralize evidências, atribua um proprietário e SLA, remedeie e verifique |
| GRC / auditoria | agent-bom report compliance-narrative scan.json | Revise mapeamentos de controles e exporte evidências com lacunas explícitas |
| Liderança / CISO | pip install 'agent-bom[ui]' && agent-bom serve | Revise postura, cobertura, risco material e mudanças ao longo do tempo |
Engenharia de segurança e GRC permanecem fluxos de trabalho separados: descobertas e alcançabilidade não são apresentadas como certificação de auditoria. Consulte limites do produto.
Jornada do produto
As capturas abaixo usam um ambiente de exemplo rotulado visivelmente; análises ao vivo usam os mesmos contratos Finding + UnifiedGraph. Selecione qualquer imagem para a prova em tamanho real.
| 1 · Descobrir inventário | 2 · Analisar |
|---|---|
![]() | ![]() |
| 3 · Grafo alcançável | 4 · Caminho classificado |
![]() | ![]() |
| 5 · Agir e verificar | |
![]() | |
Continue para aplicação em tempo de execução na galeria completa do produto · Protocolo de captura
Início rápido
Comece aqui. Esta é a porta de entrada — dois comandos, sem conta, sem configuração. O exemplo offline é concluído sem baixar um banco de dados de avisos e mostra o formato de saída de inventário, descobertas e raio de explosão.
pip install agent-bom
agent-bom scan --demo --offline
O exemplo contém intencionalmente um pacote conhecidamente malicioso, portanto o status de saída 1 é esperado
e o relatório impresso está completo. Analise um repositório em seguida:
agent-bom scan .
A análise do repositório mostra inventário, descobertas e impacto alcançável.
agent-bom scan . e agent-bom scan -p . são o mesmo comando; PATH é um
alias para --project.
Precisa de uma análise desconectada? Semeie o menor banco de dados de avisos de pacotes primeiro:
agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline
Se esse banco de dados estiver ausente ou ilegível, a análise grava um artefato parcial
quando -o está definido e sai com 1; portanto, a CI não pode confundir cobertura
de avisos indisponível com uma análise limpa.
Em um banco de dados novo, esse comando cobre apenas o ecossistema selecionado; pacotes
de outros ecossistemas permanecem lacunas explícitas de cobertura offline. Repita
--osv-ecosystem para um repositório poliglota, ou use
agent-bom db update --source osv para o arquivo de todos os ecossistemas do OSV. O arquivo
completo pode exceder 1 GB, pode levar vários minutos e mostra progresso ao vivo com
o total exato quando o servidor o fornece. Execute o mais amplo
agent-bom db update quando você também precisar de feeds de distribuição, probabilidade de exploração e
vulnerabilidades conhecidamente exploradas.
Uma saída não zero é um veredito, não uma falha. scan sai com 0 quando nada
correspondeu a um limite, e 1 quando algo correspondeu — um limite --fail-on-* que você definiu, um
pacote conhecidamente malicioso ou uma análise que não foi concluída. O relatório é impresso
na íntegra de qualquer forma, e a última linha nomeia o limite que correspondeu. Contrato completo de
códigos de saída.
Salve um artefato com agent-bom scan . -f sarif -o findings.sarif, ou siga o
guia de primeira execução para formatos e uso em CI.
Ciclo diário do desenvolvedor
Experimente o scanner sem instalá-lo e depois verifique um pacote antes de adicioná-lo:
uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi
check retorna um veredito de pré-instalação permitir/inseguro/incompleto; scan cobre o
repositório mais a configuração de IA/MCP descoberta. Para tornar os limites de dependência e
segredos automáticos para uma equipe, fixe os hooks de consumidor fornecidos:
repos:
- repo: https://github.com/msaad00/agent-bom
rev: v0.102.0
hooks:
- id: agent-bom-secrets
- id: agent-bom-scan
Execute pre-commit install uma vez. Os hooks instalam o agent-bom em seu próprio
ambiente isolado, portanto os contribuidores não precisam de uma instalação global separada.
Comportamento dos hooks e exemplos de CI.
Caminhos de expansão — escolha um somente depois que a porta de entrada funcionar
| Você quer | Vá para |
|---|---|
| Analisar seu repositório | agent-bom scan . |
| Um painel no seu laptop | Auto-hospedagem |
| Uma implantação compartilhada (Docker, Helm, EKS, Snowflake) | Tabela Auto-hospedagem |
| Bloquear um pull request | guia de primeira execução §5 |
| Dar ferramentas a um agente de IA | agent-bom mcp server — servidor MCP |
| Conectar uma conta de nuvem | agent-bom connect aws — conexões de nuvem |
Experimente sem um repositório
Use o exemplo curado e explicitamente sintético quando você quiser apenas inspecionar o formato de saída:
agent-bom scan --demo --offline
O exemplo contém intencionalmente um pacote conhecidamente malicioso, que falha de forma fechada.
Auto-hospedagem
Inicie o plano de controle de loopback:
pip install 'agent-bom[ui]'
agent-bom serve
Para uma implantação compartilhada, use o caminho documentado de Docker ou Helm e configure identidade real, TLS, PostgreSQL, criptografia e chaves de auditoria antes de expô-lo.
| Destino | Comece aqui |
|---|---|
| Docker Compose | Compose da plataforma — PostgreSQL, segredos divididos, job de migração |
| Docker Compose (avaliação) | Compose piloto — somente loopback, SQLite, sem autenticação |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0 |
| EKS | Módulo Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · guia de instalação |
| Isolado (air-gapped) | Guia de pacote de imagens |
Os exemplos visam este candidato a release; confirme a disponibilidade do release antes de copiar uma fixação exata. Caso contrário, use a versão mais recente mostrada no PyPI.
Visão geral da implantação · Configuração empresarial · Conexões de nuvem
Integrações avançadas e pontos de entrada em tempo de execução
| Necessidade | Primeira ação | Artefato ou próximo passo |
|---|---|---|
| CI do GitHub | uses: msaad00/[email protected] | SARIF, resumo do PR e código de saída de política |
| Evidências em nuvem | agent-bom connect aws | Referência de conexão armazenada; execute análises a partir do plano de controle |
| Gateway em tempo de execução | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | Eventos de auditoria permitir, avisar e bloquear |
| Interface de agente | agent-bom mcp server | 84 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho |
| Distribuição de agente | Manifesto Smithery · Glama · Registro MCP · Docker MCP | Metadados de instalação específicos do registro |
O modo de servidor MCP expõe 84 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho, todos somente leitura: descoberta e análise nunca mutam um alvo analisado.
Defina YDC_API_KEY para habilitar a ferramenta MCP opcional youcom_search para contexto
ao vivo de web e notícias junto com o banco de dados local de inteligência de ameaças. É a única ferramenta
que envia sua consulta a um terceiro, está desativada a menos que a chave esteja definida, e a
solicitação é fixada à origem do You.com via TLS — portanto, a chave não pode ser
redirecionada para outro host por configuração.
A CLI, Docker, API, chart Helm, servidor MCP, gateway e SDK são superfícies de distribuição do mesmo produto. O caminho Snowflake SPCS / Native App é executado dentro da conta Snowflake do cliente; é um destino de implantação de propriedade do cliente, não um serviço hospedado pelo agent-bom. Snowflake e Snowpark também permanecem integrações de conector e tempo de execução para os outros perfis de implantação.
Todas as formas de instalá-lo
| Superfície | Obtenha |
|---|---|
| Pacote Python | pip install agent-bom — PyPI |
| Contêiner | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| Servidor MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| Registros MCP | Manifesto Smithery · Glama · Registro MCP · Docker MCP |
| SDKs | Python · TypeScript · Go |
Confiança
- Descoberta somente leitura por padrão; decisões de escrita em tempo de execução são separadas e explícitas.
- Credenciais são somente gravação onde armazenadas, criptografadas em repouso e nunca retornadas por respostas de API.
- Rotas de API e plano de controle são limitadas por locatário e protegidas por autenticação fora do modo local explícito.
- Evidências ausentes são mostradas como indisponíveis ou parciais, nunca convertidas em um zero factual.
- Exemplos públicos e capturas de tela usam somente identificadores sintéticos determinísticos.
Modelo de ameaças · Verificação de release · Política de segurança · Modelo de segurança MCP
Contribuição e suporte
Preso ou não sabe onde uma pergunta pertence? SUPPORT.md tem o roteamento e uma declaração honesta de qual resposta esperar.
Para contribuir, comece com CONTRIBUTING.md, AGENTS.md e as issues abertas.
Licenciado sob Apache-2.0.




