Назад к обновлениям
New releaseJul 27, 2026

agent-bom v0.98.1

Открытый сканер безопасности и самостоятельно размещаемая плоскость управления для AI, MCP и облачных технологий. Одна модель свидетельств — запускайте сканирования в вашей среде, централизуйте результаты, управляйте в вашей VPC.

Поделиться

agent-bom — Discover. Scan. Correlate. Act. Security evidence across repositories, software supply chains, AI and MCP, cloud, identity, and data.

Поддерживаемые бэкенды различаются по возможностям. Матрица возможностей.

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Превратите разрозненные свидетельства об инфраструктуре в приоритизированные, скоррелированные и проверяемые действия

Открытый сканер безопасности и самостоятельно размещаемая плоскость управления для AI, MCP и облачной инфраструктуры.

Начните с локального репозитория, образа, SBOM или конфигурации MCP либо подключите источники инфраструктуры в режиме только чтения в самостоятельно размещаемой плоскости управления. Храните необработанные данные, учётные данные, находки и решения по политикам внутри своей среды.

Быстрый старт · Живое демо · Документация

От источника свидетельств к проверенному действию

Командам безопасности редко не хватает сканеров. Им не хватает единого достоверного представления о том, что было просканировано, что обнаружено, какие находки действительно связаны с критичными системами, кто отвечает за исправление и удержалось ли исправление.

agent-bom замыкает этот цикл двумя честными путями входа:

Начните сПервое действиеЧто формирует инвентаризацию
Репозитория, образа, SBOM, рабочей станции или конфигурации MCPЗапустите локальное сканирование или сканирование в CI — подключение не требуетсяСканер читает цель и выдаёт инвентаризацию, находки, происхождение и графовые свидетельства вместе
AWS, Azure, GCP, Snowflake, Kubernetes или другого управляемого источникаДобавьте подключение только для чтения в самостоятельно размещаемой плоскости управления, затем запустите или запланируйте сканированиеПодключение определяет область и учётные данные; сканирование собирает источник и создаёт снимок инвентаризации

Оба пути сходятся после сбора: нормализуйте свидетельства в одни и те же контракты Finding + UnifiedGraph, скоррелируйте достижимый риск, назначьте владельца и SLA, затем пересканируйте для проверки результата. Инвентаризация всегда является результатом именованной цели или подключённого источника — никогда не необъяснимыми предзагруженными данными.

Evidence sources flow through read-only collection and scanning, normalization, correlation, ownership, remediation, verification, and export or runtime policy

Обещание продукта: начните с одного полезного артефакта уже сегодня; сохраняйте ту же модель свидетельств по мере добавления CI, подключённых источников, истории, назначений, экспорта для соответствия требованиям и принудительного применения политик во время выполнения в вашей собственной среде.

Быстрый старт · Рабочий процесс со свидетельствами · Матрица возможностей интеграций · Измеренное доказательство сопоставления · Архитектура плоскости управления

Доказательство продукта: независимые свидетельства, один проверяемый путь

Приведённые ниже представления взяты из зафиксированной в репозитории Reference evidence lab — смоделированная локальная инфраструктура. Запуск без учётных данных использует реальный репозиторий, CycloneDX, Kubernetes IaC и парсеры MCP, а также встроенный сканер рекомендаций для [email protected] / CVE-2023-4863, после чего коррелирует точный дайджест OCI, UID Kubernetes, инструмент MCP, идентичность рабочей нагрузки и квитанции живого локального шлюза. Это не свидетельства клиентов и не заявление о реальном облаке.

Расследование автоматически загружает последнюю завершённую корреляцию и сначала показывает путь от источника к пути. Выбор пользовательского снимка остаётся доступным как явный расширенный рабочий процесс с видимой политикой актуальности.

Reference evidence lab source receipts from repository, image and SBOM, Kubernetes IaC, MCP configuration, identity, and runtime flowing into one immutable correlated snapshot

Полученный путь подтверждается только потому, что каждый направленный переход проходим и подкреплён происхождением: открытый сервис → рабочая нагрузка → контейнер с закреплённым дайджестом → [email protected] / CVE-2023-4863 → возможность MCP → идентичность рабочей нагрузки → смоделированное хранилище конфиденциальных объектов. Та же лаборатория фиксирует наблюдаемый вызов шлюза и отдельную строгую блокировку с явным согласием перед передачей на исправление.

Reference evidence lab Investigation path for CVE-2023-4863 with exact container digest, per-hop source provenance, freshness, runtime observation and strict block proof, and remediation handoff

Категории