
agent-bom v0.98.1
Открытый сканер безопасности и самостоятельно размещаемая плоскость управления для AI, MCP и облачных технологий. Одна модель свидетельств — запускайте сканирования в вашей среде, централизуйте результаты, управляйте в вашей VPC.
Значки выше обозначают поддерживаемые бэкенды обнаружения, сканирования, подключения, развертывания или сбора доказательств — а не одинаковую глубину коннекторов. См. матрицу возможностей.
Открытый сканер безопасности и самодостаточная панель управления для ИИ, MCP и облачной инфраструктуры.
15 экосистем пакетов · 16 поверхностей соответствия · 84 инструмента MCP · без регистрации
Быстрый старт ·
Живое демо ·
Документация
Обнаружение → Сканирование → Корреляция → Действие
agent-bom сканирует репозитории и цепочки поставок ПО в области SCA, секретов,
IaC и контейнеров; инвентаризирует ИИ-агентов, MCP, модели и наборы данных; а также подключает
источники облака, идентичности, Snowflake и данных в режиме только для чтения. Он нормализует эти
доказательства в единую модель Finding + UnifiedGraph, коррелирует достижимый риск, а затем проводит
работу через владельца, исправление, проверку, доказательства соответствия или политику времени выполнения.
точка входа агента или инструмента → сервер MCP → пакет → находка → влияние → владелец → исправление → проверка
Запускайте ad hoc локально или в CI, либо используйте свою самодостаточную панель управления для плановых или подключенных сканирований, истории, назначений и принудительного применения политик времени выполнения. Исходный код и учетные данные остаются внутри границы выполнения, контролируемой заказчиком; собранные, выведенные, статические и динамические взаимосвязи остаются раздельными; неполные доказательства остаются явными.
Быстрый старт · Рабочий процесс доказательств · Матрица возможностей интеграций · Доказательство точности сопоставления · Архитектура панели управления
Для кого это
| Роль | Начало работы | Основной результат |
|---|---|---|
| AppSec / безопасность продукта | agent-bom scan . -f sarif -o findings.sarif | Сканирование зависимостей репозитория, секретов, IaC и образов; контроль CI с помощью достижимых находок |
| Инженер ИИ / ML | agent-bom scan . | Инвентаризация агентов, клиентов и серверов MCP, навыков, моделей и наборов данных до их выпуска |
| Облачная безопасность | agent-bom connect aws | Подключение облачного источника или Snowflake в режиме только для чтения, затем оценка инвентаря, состояния и доказательств идентичности |
| Платформа / DevOps | pip install 'agent-bom[ui]' && agent-bom serve | Централизация доказательств, назначение владельца и SLA, устранение и проверка |
| GRC / аудит | agent-bom report compliance-narrative scan.json | Просмотр сопоставлений контролей и экспорт доказательств с явными пробелами |
| Руководство / CISO | pip install 'agent-bom[ui]' && agent-bom serve | Обзор состояния, покрытия, существенного риска и изменений с течением времени |
Инженерная безопасность и GRC остаются отдельными рабочими процессами: находки и достижимость не представляются как сертификация аудита. См. границы продукта.
Путь продукта
Снимки ниже используют явно помеченный образец окружения; живые сканирования используют те же контракты Finding + UnifiedGraph. Выберите любое изображение для полноразмерного доказательства.
| 1 · Обнаружение инвентаря | 2 · Сканирование |
|---|---|
![]() | ![]() |
| 3 · Граф достижимости | 4 · Ранжированный путь |
![]() | ![]() |
| 5 · Действие и проверка | |
![]() | |
Перейти к принудительному применению политик времени выполнения в полной галерее продукта · Протокол снимков
Быстрый старт
Начните здесь. Это входная дверь — две команды, без регистрации, без конфигурации. Офлайн-образец завершается без загрузки базы данных рекомендаций и показывает форму выходных данных инвентаря, находок и радиуса поражения.
pip install agent-bom
agent-bom scan --demo --offline
Образец намеренно содержит заведомо вредоносный пакет, поэтому код выхода 1 ожидаем,
а напечатанный отчет полон. Затем просканируйте репозиторий:
agent-bom scan .
Сканирование репозитория показывает инвентарь, находки и достижимое влияние.
agent-bom scan . и agent-bom scan -p . — одна и та же команда; PATH — это
псевдоним для --project.
Нужно автономное сканирование? Сначала заполните минимальную базу данных рекомендаций по пакетам:
agent-bom db update --osv-ecosystem PyPI
agent-bom scan . --offline
Если эта база данных отсутствует или нечитаема, сканирование записывает частичный артефакт,
когда задан -o, и завершается с кодом 1; поэтому CI не может принять недоступное
покрытие рекомендаций за чистое сканирование.
На свежей базе данных эта команда покрывает только выбранную экосистему; пакеты
из других экосистем остаются явными пробелами офлайн-покрытия. Повторите
--osv-ecosystem для полинглотного репозитория или используйте
agent-bom db update --source osv для архива OSV со всеми экосистемами. Полный
архив может превышать 1 ГБ, загрузка может занять несколько минут, и показывает живой прогресс с
точным итогом, когда сервер его предоставляет. Запустите более широкую
agent-bom db update, когда вам также нужны каналы дистрибутивов, вероятности эксплойтов и
известных эксплуатируемых уязвимостей.
Ненулевой код выхода — это вердикт, а не сбой. scan завершается с кодом 0, когда ничего
не совпало с порогом, и 1, когда совпало — порог --fail-on-*, который вы задали,
заведомо вредоносный пакет или сканирование, которое не завершилось. Отчет печатается
полностью в любом случае, а последняя строка называет порог, который сработал. Полный
контракт кодов выхода.
Сохраните артефакт с помощью agent-bom scan . -f sarif -o findings.sarif или следуйте
руководству по первому запуску для форматов и использования в CI.
Ежедневный цикл разработчика
Попробуйте сканер без установки, затем проверьте пакет перед его добавлением:
uvx agent-bom scan .
uvx agent-bom check [email protected] --ecosystem pypi
check возвращает вердикт allow/unsafe/incomplete перед установкой; scan покрывает
репозиторий плюс обнаруженную конфигурацию ИИ/MCP. Чтобы сделать оба порога — зависимостей и
секретов — автоматическими для команды, закрепите поставляемые хуки потребителя:
repos:
- repo: https://github.com/msaad00/agent-bom
rev: v0.102.0
hooks:
- id: agent-bom-secrets
- id: agent-bom-scan
Запустите pre-commit install один раз. Хуки устанавливают agent-bom в свою собственную
изолированную среду, поэтому участникам не нужна отдельная глобальная установка.
Поведение хуков и примеры CI.
Пути расширения — выбирайте один только после того, как входная дверь заработает
| Вы хотите | Перейдите к |
|---|---|
| Просканировать свой репозиторий | agent-bom scan . |
| Панель управления на ноутбуке | Самостоятельное размещение |
| Общее развертывание (Docker, Helm, EKS, Snowflake) | Таблица Самостоятельное размещение |
| Проверка pull request | руководство по первому запуску §5 |
| Дать ИИ-агенту инструменты | agent-bom mcp server — сервер MCP |
| Подключить облачную учетную запись | agent-bom connect aws — облачные подключения |
Попробуйте без репозитория
Используйте подобранный, явно синтетический образец, когда вы хотите только изучить форму выходных данных:
agent-bom scan --demo --offline
Образец намеренно содержит заведомо вредоносный пакет, который завершается с ошибкой.
Самостоятельное размещение
Запустите панель управления на loopback:
pip install 'agent-bom[ui]'
agent-bom serve
Для общего развертывания используйте документированный путь Docker или Helm и настройте реальную идентичность, TLS, PostgreSQL, шифрование и ключи аудита перед открытием доступа.
| Цель | Начало работы |
|---|---|
| Docker Compose | Compose платформы — PostgreSQL, раздельные секреты, задание миграции |
| Docker Compose (оценка) | Pilot compose — только loopback, SQLite, без аутентификации |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.102.0 |
| EKS | Модуль Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · руководство по установке |
| Air-gapped | Руководство по пакету образов |
Примеры относятся к этому кандидату релиза; подтвердите доступность релиза перед копированием точной версии. В противном случае используйте последнюю версию, указанную на PyPI.
Обзор развертывания · Корпоративная конфигурация · Облачные подключения
Продвинутые интеграции и точки входа времени выполнения
| Потребность | Первое действие | Артефакт или следующий шаг |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF, сводка PR и код выхода политики |
| Облачные доказательства | agent-bom connect aws | Сохраненная ссылка на подключение; запуск сканирований с панели управления |
| Шлюз времени выполнения | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | События аудита allow, warn и block |
| Интерфейс агента | agent-bom mcp server | 84 инструмента MCP, 6 ресурсов и 8 подсказок рабочих процессов |
| Распространение агента | Манифест Smithery · Glama · реестр MCP · Docker MCP | Метаданные установки для конкретного реестра |
Режим сервера MCP предоставляет 84 инструмента MCP, 6 ресурсов и 8 подсказок рабочих процессов, все сначала на чтение: обнаружение и анализ никогда не изменяют сканируемую цель.
Установите YDC_API_KEY, чтобы включить необязательный инструмент MCP youcom_search для живого веб-
и новостного контекста наряду с локальной базой данных угроз. Это единственный инструмент,
который отправляет ваш запрос третьей стороне, он выключен, если ключ не задан, а
запрос привязан к источнику You.com через TLS — поэтому ключ не может быть
перенаправлен на другой хост конфигурацией.
CLI, Docker, API, диаграмма Helm, сервер MCP, шлюз и SDK — это поверхности распространения одного и того же продукта. Канал Snowflake SPCS / Native App работает внутри учетной записи Snowflake заказчика; это целевое развертывание, принадлежащее заказчику, а не служба, размещенная agent-bom. Snowflake и Snowpark также остаются интеграциями коннекторов и времени выполнения для других профилей развертывания.
Все способы установки
| Поверхность | Получить |
|---|---|
| Пакет Python | pip install agent-bom — PyPI |
| Контейнер | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| Сервер MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| Реестры MCP | Манифест Smithery · Glama · реестр MCP · Docker MCP |
| SDK | Python · TypeScript · Go |
Доверие
- Обнаружение только для чтения по умолчанию; решения о записи во время выполнения раздельны и явны.
- Учетные данные хранятся только для записи, шифруются в состоянии покоя и никогда не возвращаются ответами API.
- Маршруты API и панели управления ограничены арендатором и защищены аутентификацией вне явного локального режима.
- Отсутствующие доказательства отображаются как недоступные или частичные, никогда не преобразуются в фактический ноль.
- Публичные примеры и снимки экрана используют только детерминированные синтетические идентификаторы.
Модель угроз · Проверка релиза · Политика безопасности · Модель безопасности MCP
Участие и поддержка
Застряли или не знаете, куда задать вопрос? SUPPORT.md содержит маршрутизацию и честное заявление о том, какого ответа ожидать.
Чтобы внести вклад, начните с CONTRIBUTING.md, AGENTS.md и открытых вопросов.
Лицензия Apache-2.0.




