Voltar às atualizações
New releaseJul 27, 2026

agent-bom v0.98.1

Scanner de segurança aberto e plano de controle auto-hospedado para IA, MCP e nuvem. Um modelo de evidência — execute varreduras no seu ambiente, centralize descobertas, governe na sua VPC.

Compartilhar

agent-bom — Descubra. Escaneie. Correlacione. Aja. Evidências de segurança em repositórios, cadeias de suprimentos de software, IA e MCP, nuvem, identidade e dados.

Os backends suportados variam conforme a capacidade. Matriz de capacidades.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Transforme evidências de infraestrutura dispersas em ações priorizadas, correlacionadas e verificáveis

Scanner de segurança aberto e plano de controle auto-hospedado para IA, MCP e infraestrutura em nuvem.

Comece com um repositório local, imagem, SBOM ou configuração MCP, ou conecte fontes de infraestrutura somente leitura no plano de controle auto-hospedado. Mantenha dados brutos, credenciais, descobertas e decisões de política dentro do seu ambiente.

Início rápido · Demonstração ao vivo · Documentação

Da fonte de evidência à ação verificada

Equipes de segurança raramente carecem de scanners. Elas carecem de uma visão confiável do que foi escaneado, do que foi descoberto, quais descobertas estão realmente conectadas a sistemas críticos, quem é o responsável pela correção e se a correção se manteve.

O agent-bom fecha esse ciclo com dois caminhos de entrada honestos:

Comece porPrimeira açãoO que produz o inventário
Um repositório, imagem, SBOM, estação de trabalho ou configuração MCPExecute um scan local ou em CI — nenhuma conexão necessáriaO scanner lê o alvo e emite inventário, descobertas, proveniência e evidências de grafo em conjunto
AWS, Azure, GCP, Snowflake, Kubernetes ou outra fonte gerenciadaAdicione uma conexão somente leitura no plano de controle auto-hospedado e execute ou agende um scanA conexão define o escopo e as credenciais; o scan coleta a fonte e cria o snapshot de inventário

Ambos os caminhos convergem após a coleta: normalizam as evidências nos mesmos contratos Finding + UnifiedGraph, correlacionam o risco alcançável, atribuem um responsável e SLA, e então re-escaneiam para verificar o resultado. O inventário é sempre a saída de um alvo nomeado ou fonte conectada — nunca dados pré-carregados sem explicação.

Fontes de evidência fluem por coleta somente leitura e escaneamento, normalização, correlação, propriedade, remediação, verificação e exportação ou política de runtime

A promessa do produto: comece com um artefato útil hoje; mantenha o mesmo modelo de evidências à medida que você adiciona CI, fontes conectadas, histórico, atribuições, exportações de conformidade e aplicação em runtime no seu próprio ambiente.

Início rápido · Fluxo de evidências · Matriz de capacidades de integração · Prova de correspondência medida · Arquitetura do plano de controle

Prova do produto: evidência independente, um caminho verificável

As visualizações abaixo vêm do Laboratório de evidências de referência — infraestrutura local modelada comprometido. A execução sem credenciais usa o repositório real, CycloneDX, IaC do Kubernetes e parsers MCP, além do scanner de avisos incluído para [email protected] / CVE-2023-4863, e então correlaciona o digest OCI exato, UID do Kubernetes, ferramenta MCP, identidade de carga de trabalho e recibos do gateway local ao vivo. Não é evidência de cliente nem uma alegação de nuvem ao vivo.

A investigação carrega automaticamente a última correlação concluída e mostra primeiro a jornada da fonte ao caminho. A seleção de snapshot personalizado permanece disponível como um fluxo de trabalho avançado explícito com a política de atualidade visível.

Recibos de fonte do laboratório de evidências de referência de repositório, imagem e SBOM, IaC do Kubernetes, configuração MCP, identidade e runtime fluindo para um snapshot correlacionado imutável

O caminho resultante é confirmado apenas porque cada salto direcionado é atravessável e respaldado por proveniência: serviço exposto → carga de trabalho → contêiner fixado por digest → [email protected] / CVE-2023-4863 → capacidade MCP → identidade de carga de trabalho → armazenamento de objetos sensíveis modelado. O mesmo laboratório registra uma chamada de gateway observada e um bloqueio estrito separado por opt-in antes da entrega da remediação.

Caminho de Investigação do laboratório de evidências de referência para CVE-2023-4863 com digest exato do contêiner, proveniência de fonte por salto, atualidade, observação de runtime e prova de bloqueio estrito, e entrega de remediação

Regenerar o laboratório de referência · Abrir a galeria completa do produto · Ver o protocolo de captura

Valor por função

Categorias