Voltar às atualizações
New releaseAug 6, 2026

agent-bom v0.99.0

Scanner de segurança aberto e plano de controle auto-hospedado para IA, MCP e nuvem. Um único modelo de evidências — execute varreduras no seu ambiente, centralize descobertas, governe na sua VPC.

Compartilhar

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Scanner de segurança aberto e plano de controle autohospedado para IA, MCP e infraestrutura de nuvem.

15 ecossistemas de pacotes · 16 superfícies de conformidade · 77 ferramentas MCP · sem necessidade de conta
Início rápido · Demonstração ao vivo · Documentação

O que é

agent-bom verifica repositórios, imagens e contas de nuvem e correlaciona o que encontra em um único modelo Finding + UnifiedGraph — alimentando artefatos de CLI e CI, investigações de frota e navegador, evidências de conformidade e políticas em tempo de execução. Execute o scanner sem conta ou implante o plano de controle dentro do seu próprio limite de nuvem, VPC, cluster, banco de dados, identidade e auditoria.

A proveniência do grafo permanece explícita: relacionamentos coletados, inferidos, estáticos e de tempo de execução permanecem distintos, e evidências indisponíveis nunca são promovidas a observadas.

Arquitetura do plano de controle

Fontes, mecanismo de evidências, plano de controle, API, MCP e superfícies de operador na arquitetura agent-bom autohospedada

Para quem é

Fluxos de trabalho de desenvolvedor, AppSec, plataforma, GRC e proprietário de IA ou MCP no modelo de evidências compartilhado

FunçãoComece por aquiResultado principal
Desenvolvedoresagent-bom scan .Encontrar e explicar problemas antes de o código sair da estação de trabalho
AppSecagent-bom scan . -f sarif -o findings.sarifTriar achados alcançáveis e aplicar portões de CI
Engenheiros de segurançapip install 'agent-bom[ui]' && agent-bom serveInvestigar caminhos de exposição, identidades e proveniência de evidências
Plataforma / SREagent-bom connect awsCentralizar inventário do ambiente, jobs e controles de tempo de execução
GRC / auditoriaagent-bom report compliance-narrative scan.jsonRevisar mapeamentos de controles e exportar evidências com lacunas explícitas
Liderança / CISOpip install 'agent-bom[ui]' && agent-bom serveRevisar postura, cobertura, risco material e mudança ao longo do tempo
Proprietários de IA / MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp serverInventariar ferramentas e aplicar decisões de permitir, avisar ou bloquear

AppSec e GRC permanecem fluxos de trabalho separados: achados e alcançabilidade não são apresentados como certificação de auditoria. Consulte limites do produto.

Galeria do produto

A galeria usa dados de exemplo determinísticos, visivelmente rotulados na interface. Ela é uma prova do estado do produto, não evidência de cliente ou de advisory.

Visão geralAchados
Visão geral com resumos de postura, achados, cobertura e operaçõesFila de achados com severidade, evidências e próximas ações
InvestigaçãoRemediação
Investigação com foco em caminhos e evidências de grafo sintético com consciência de proveniênciaFluxo de trabalho compacto de remediação priorizada
Linhagem de nuvem e ambienteMalha de agentes
Linhagem de ambiente com escopo e controles interativos de grafoRelações entre agente e servidor MCP com arestas rotuladas

Protocolo de captura

Início rápido

Execute contra o repositório no seu diretório atual:

pip install agent-bom
agent-bom scan .

O console mostra inventário, achados e impacto alcançável. Salve um artefato com agent-bom scan . -f sarif -o findings.sarif ou siga o guia de primeira execução para códigos de saída, formatos e uso em CI.

Experimente sem um repositório

Use a amostra selecionada e explicitamente sintética quando quiser apenas inspecionar a forma da saída:

agent-bom scan --demo --offline

A amostra contém intencionalmente achados bloqueantes, portanto o status de saída 1 é esperado.

Verificação sintética do console agent-bom mostrando inventário, achados e remediação

Autohospedagem

Inicie o plano de controle de loopback:

pip install 'agent-bom[ui]'
agent-bom serve

Para uma implantação compartilhada, use o caminho documentado com Docker ou Helm e configure identidade real, TLS, PostgreSQL, criptografia e chaves de auditoria antes de expô-lo.

DestinoComece por aqui
Docker ComposeCompose de plataforma — PostgreSQL, segredos separados, job de migração
Docker Compose (avaliação)Compose piloto — somente loopback, SQLite, sem autenticação
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSMódulo Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · guia de instalação
Air-gappedGuia de pacote de imagens

Os exemplos têm como alvo este candidato a lançamento; confirme a disponibilidade da versão antes de copiar um pin exato. Caso contrário, use a versão mais recente exibida no PyPI.

Visão geral da implantação · Configuração empresarial · Conexões de nuvem

Integrações avançadas e pontos de entrada em tempo de execução
NecessidadePrimeira açãoArtefato ou próximo passo
GitHub CIuses: msaad00/[email protected]SARIF, resumo do PR e um código de saída de política
Evidência de nuvemagent-bom connect awsReferência de conexão armazenada; execute varreduras a partir do plano de controle
Gateway de tempo de execuçãoagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090Eventos de auditoria de permitir, avisar e bloquear
Interface de agenteagent-bom mcp server77 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho
Distribuição de agentesManifesto Smithery · Glama · Registro MCP · Docker MCPMetadados de instalação específicos do registro

O modo de servidor MCP expõe 77 ferramentas MCP, 6 recursos e 8 prompts de fluxo de trabalho, todos com leitura prioritária: descoberta e análise nunca alteram um alvo verificado.

A CLI, o Docker, a API, o Helm chart, o servidor MCP, o gateway e o SDK são superfícies de distribuição do mesmo produto. A trilha Snowflake SPCS / Native App é executada dentro da conta Snowflake do cliente; é um destino de implantação de propriedade do cliente, não um serviço hospedado pelo agent-bom. Snowflake e Snowpark também permanecem integrações de conector e tempo de execução para os outros perfis de implantação.

Todas as formas de instalá-lo
SuperfícieObtenha
Pacote Pythonpip install agent-bomPyPI
Contêinerdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
Servidor MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp server
Registros MCPManifesto Smithery · Glama · Registro MCP · Docker MCP
SDKsPython · TypeScript · Go

Confiança

  • Descoberta somente leitura por padrão; decisões de escrita em tempo de execução são separadas e explícitas.
  • As credenciais são apenas de escrita quando armazenadas, criptografadas em repouso e nunca retornadas pelas respostas da API.
  • As rotas de API e do plano de controle são limitadas por locatário e protegidas por autenticação fora do modo local explícito.
  • Evidências ausentes são exibidas como indisponíveis ou parciais, nunca convertidas em um zero factual.
  • Exemplos públicos e capturas de tela usam apenas identificadores sintéticos determinísticos.

Modelo de ameaças · Verificação de lançamento · Política de segurança · Modelo de segurança do MCP

Contribuindo

Comece com CONTRIBUTING.md, AGENTS.md e as issues abertas.

Licenciado sob Apache-2.0.

Categorias