
agent-bom v0.98.1
Открытый сканер безопасности и самостоятельно размещаемая плоскость управления для AI, MCP и облачных технологий. Одна модель свидетельств — запускайте сканирования в вашей среде, централизуйте результаты, управляйте в вашей VPC.
Поддерживаемые бэкенды различаются по возможностям. Матрица возможностей.
Превратите разрозненные свидетельства об инфраструктуре в приоритизированные, скоррелированные и проверяемые действия
Открытый сканер безопасности и самостоятельно размещаемая плоскость управления для AI, MCP и облачной инфраструктуры.
Начните с локального репозитория, образа, SBOM или конфигурации MCP либо подключите источники инфраструктуры в режиме только чтения в самостоятельно размещаемой плоскости управления. Храните необработанные данные, учётные данные, находки и решения по политикам внутри своей среды.
Быстрый старт · Живое демо · Документация
От источника свидетельств к проверенному действию
Командам безопасности редко не хватает сканеров. Им не хватает единого достоверного представления о том, что было просканировано, что обнаружено, какие находки действительно связаны с критичными системами, кто отвечает за исправление и удержалось ли исправление.
agent-bom замыкает этот цикл двумя честными путями входа:
| Начните с | Первое действие | Что формирует инвентаризацию |
|---|---|---|
| Репозитория, образа, SBOM, рабочей станции или конфигурации MCP | Запустите локальное сканирование или сканирование в CI — подключение не требуется | Сканер читает цель и выдаёт инвентаризацию, находки, происхождение и графовые свидетельства вместе |
| AWS, Azure, GCP, Snowflake, Kubernetes или другого управляемого источника | Добавьте подключение только для чтения в самостоятельно размещаемой плоскости управления, затем запустите или запланируйте сканирование | Подключение определяет область и учётные данные; сканирование собирает источник и создаёт снимок инвентаризации |
Оба пути сходятся после сбора: нормализуйте свидетельства в одни и те же контракты Finding + UnifiedGraph, скоррелируйте достижимый риск, назначьте владельца и SLA, затем пересканируйте для проверки результата. Инвентаризация всегда является результатом именованной цели или подключённого источника — никогда не необъяснимыми предзагруженными данными.
Обещание продукта: начните с одного полезного артефакта уже сегодня; сохраняйте ту же модель свидетельств по мере добавления CI, подключённых источников, истории, назначений, экспорта для соответствия требованиям и принудительного применения политик во время выполнения в вашей собственной среде.
Быстрый старт · Рабочий процесс со свидетельствами · Матрица возможностей интеграций · Измеренное доказательство сопоставления · Архитектура плоскости управления
Доказательство продукта: независимые свидетельства, один проверяемый путь
Приведённые ниже представления взяты из зафиксированной в репозитории
Reference evidence lab — смоделированная локальная инфраструктура. Запуск
без учётных данных использует реальный репозиторий, CycloneDX, Kubernetes IaC
и парсеры MCP, а также встроенный сканер рекомендаций для [email protected] /
CVE-2023-4863, после чего коррелирует точный дайджест OCI, UID Kubernetes,
инструмент MCP, идентичность рабочей нагрузки и квитанции живого локального
шлюза. Это не свидетельства клиентов и не заявление о реальном облаке.
Расследование автоматически загружает последнюю завершённую корреляцию и сначала показывает путь от источника к пути. Выбор пользовательского снимка остаётся доступным как явный расширенный рабочий процесс с видимой политикой актуальности.
Полученный путь подтверждается только потому, что каждый направленный переход
проходим и подкреплён происхождением: открытый сервис → рабочая нагрузка →
контейнер с закреплённым дайджестом → [email protected] / CVE-2023-4863 →
возможность MCP → идентичность рабочей нагрузки → смоделированное хранилище
конфиденциальных объектов. Та же лаборатория фиксирует наблюдаемый вызов
шлюза и отдельную строгую блокировку с явным согласием перед передачей на
исправление.

