
agent-bom v0.99.0
Scanner de segurança aberto e plano de controle auto-hospedado para IA, MCP e nuvem. Um único modelo de evidências — execute varreduras no seu ambiente, centralize descobertas, governe na sua VPC.
Scanner de segurança aberto e plano de controle autohospedado para IA, MCP e infraestrutura de nuvem.
15 ecossistemas de pacotes · 16 superfícies de conformidade · 77 ferramentas MCP · sem necessidade de conta
Início rápido ·
Demonstração ao vivo ·
Documentação
O que é
agent-bom verifica repositórios, imagens e contas de nuvem e correlaciona o
que encontra em um único modelo Finding + UnifiedGraph — alimentando artefatos
de CLI e CI, investigações de frota e navegador, evidências de conformidade e
políticas em tempo de execução. Execute o scanner sem conta ou implante o plano
de controle dentro do seu próprio limite de nuvem, VPC, cluster, banco de
dados, identidade e auditoria.
A proveniência do grafo permanece explícita: relacionamentos coletados, inferidos, estáticos e de tempo de execução permanecem distintos, e evidências indisponíveis nunca são promovidas a observadas.
Arquitetura do plano de controle
Para quem é
| Função | Comece por aqui | Resultado principal |
|---|---|---|
| Desenvolvedores | agent-bom scan . | Encontrar e explicar problemas antes de o código sair da estação de trabalho |
| AppSec | agent-bom scan . -f sarif -o findings.sarif | Triar achados alcançáveis e aplicar portões de CI |
| Engenheiros de segurança | pip install 'agent-bom[ui]' && agent-bom serve | Investigar caminhos de exposição, identidades e proveniência de evidências |
| Plataforma / SRE | agent-bom connect aws | Centralizar inventário do ambiente, jobs e controles de tempo de execução |
| GRC / auditoria | agent-bom report compliance-narrative scan.json | Revisar mapeamentos de controles e exportar evidências com lacunas explícitas |
| Liderança / CISO | pip install 'agent-bom[ui]' && agent-bom serve | Revisar postura, cobertura, risco material e mudança ao longo do tempo |
| Proprietários de IA / MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server | Inventariar ferramentas e aplicar decisões de permitir, avisar ou bloquear |
AppSec e GRC permanecem fluxos de trabalho separados: achados e alcançabilidade não são apresentados como certificação de auditoria. Consulte limites do produto.
Galeria do produto
A galeria usa dados de exemplo determinísticos, visivelmente rotulados na interface. Ela é uma prova do estado do produto, não evidência de cliente ou de advisory.
| Visão geral | Achados |
|---|---|
![]() | ![]() |
| Investigação | Remediação |
|---|---|
![]() | ![]() |
| Linhagem de nuvem e ambiente | Malha de agentes |
|---|---|
![]() | ![]() |
Início rápido
Execute contra o repositório no seu diretório atual:
pip install agent-bom
agent-bom scan .
O console mostra inventário, achados e impacto alcançável. Salve um artefato
com agent-bom scan . -f sarif -o findings.sarif ou siga o
guia de primeira execução para códigos de saída, formatos e
uso em CI.
Experimente sem um repositório
Use a amostra selecionada e explicitamente sintética quando quiser apenas inspecionar a forma da saída:
agent-bom scan --demo --offline
A amostra contém intencionalmente achados bloqueantes, portanto o status de
saída 1 é esperado.
Autohospedagem
Inicie o plano de controle de loopback:
pip install 'agent-bom[ui]'
agent-bom serve
Para uma implantação compartilhada, use o caminho documentado com Docker ou Helm e configure identidade real, TLS, PostgreSQL, criptografia e chaves de auditoria antes de expô-lo.
| Destino | Comece por aqui |
|---|---|
| Docker Compose | Compose de plataforma — PostgreSQL, segredos separados, job de migração |
| Docker Compose (avaliação) | Compose piloto — somente loopback, SQLite, sem autenticação |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0 |
| EKS | Módulo Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · guia de instalação |
| Air-gapped | Guia de pacote de imagens |
Os exemplos têm como alvo este candidato a lançamento; confirme a disponibilidade da versão antes de copiar um pin exato. Caso contrário, use a versão mais recente exibida no PyPI.
Visão geral da implantação · Configuração empresarial · Conexões de nuvem
Integrações avançadas e pontos de entrada em tempo de execução
| Necessidade | Primeira ação | Artefato ou próximo passo |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF, resumo do PR e um código de saída de política |
| Evidência de nuvem | agent-bom connect aws | Referência de conexão armazenada; execute varreduras a partir do plano de controle |
| Gateway de tempo de execução | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | Eventos de auditoria de permitir, avisar e bloquear |
| Interface de agente | agent-bom mcp server | 77 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho |
| Distribuição de agentes | Manifesto Smithery · Glama · Registro MCP · Docker MCP | Metadados de instalação específicos do registro |
O modo de servidor MCP expõe 77 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho, todos com leitura prioritária: descoberta e análise nunca alteram um alvo verificado.
A CLI, o Docker, a API, o Helm chart, o servidor MCP, o gateway e o SDK são superfícies de distribuição do mesmo produto. A trilha Snowflake SPCS / Native App é executada dentro da conta Snowflake do cliente; é um destino de implantação de propriedade do cliente, não um serviço hospedado pelo agent-bom. Snowflake e Snowpark também permanecem integrações de conector e tempo de execução para os outros perfis de implantação.
Todas as formas de instalá-lo
| Superfície | Obtenha |
|---|---|
| Pacote Python | pip install agent-bom — PyPI |
| Contêiner | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| Servidor MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| Registros MCP | Manifesto Smithery · Glama · Registro MCP · Docker MCP |
| SDKs | Python · TypeScript · Go |
Confiança
- Descoberta somente leitura por padrão; decisões de escrita em tempo de execução são separadas e explícitas.
- As credenciais são apenas de escrita quando armazenadas, criptografadas em repouso e nunca retornadas pelas respostas da API.
- As rotas de API e do plano de controle são limitadas por locatário e protegidas por autenticação fora do modo local explícito.
- Evidências ausentes são exibidas como indisponíveis ou parciais, nunca convertidas em um zero factual.
- Exemplos públicos e capturas de tela usam apenas identificadores sintéticos determinísticos.
Modelo de ameaças · Verificação de lançamento · Política de segurança · Modelo de segurança do MCP
Contribuindo
Comece com CONTRIBUTING.md, AGENTS.md e as issues abertas.
Licenciado sob Apache-2.0.





