Назад к обновлениям
New releaseAug 6, 2026

agent-bom v0.99.0

Открытый сканер безопасности и самостоятельно размещаемая панель управления для ИИ, MCP и облака. Единая модель данных — запускайте сканирование в своём окружении, централизуйте результаты и управляйте ими в своей VPC.

Поделиться

agent-bom

Build PyPI Python 3.11 through 3.14 Docker pulls Apache-2.0 license OpenSSF Scorecard Glama MCP server Smithery MCP server

Открытый сканер безопасности и self-hosted плоскость управления для AI, MCP и облачной инфраструктуры.

15 экосистем пакетов · 16 поверхностей соответствия · 77 MCP-инструментов · аккаунт не требуется
Быстрый старт · Живое демо · Документация

Что это такое

agent-bom сканирует репозитории, образы и облачные аккаунты, а затем сводит найденное в единую модель Finding + UnifiedGraph — обеспечивая артефакты CLI и CI, расследования по парку и в браузере, доказательства соответствия и политики времени выполнения. Запускайте сканер без аккаунта или разворачивайте плоскость управления внутри собственных границ облака, VPC, кластера, базы данных, identity и аудита.

Происхождение данных в графе остаётся явным: собранные, выведенные, статические и связанные с временем выполнения отношения остаются различимыми, а недоступные свидетельства никогда не повышаются до статуса наблюдаемых.

Архитектура плоскости управления

Источники, механизм доказательств, плоскость управления, API, MCP и операторские поверхности в self-hosted архитектуре agent-bom

Для кого это

Рабочие процессы разработчика, AppSec, платформы, GRC и владельцев AI или MCP на общей модели доказательств

РольНачните здесьОсновной результат
Разработчикиagent-bom scan .Находить и объяснять проблемы до того, как код покинет рабочую станцию
AppSecagent-bom scan . -f sarif -o findings.sarifТриажировать достижимые находки и обеспечивать соблюдение CI-гейтов
Инженеры по безопасностиpip install 'agent-bom[ui]' && agent-bom serveИсследовать пути экспозиции, идентичности и происхождение доказательств
Платформа / SREagent-bom connect awsЦентрализовать инвентаризацию инфраструктуры, задания и контроль времени выполнения
GRC / аудитagent-bom report compliance-narrative scan.jsonПросматривать сопоставления контролей и экспортировать доказательства с явными пробелами
Руководство / CISOpip install 'agent-bom[ui]' && agent-bom serveОценивать состояние защиты, покрытие, существенные риски и изменения с течением времени
Владельцы AI / MCPpip install 'agent-bom[mcp-server]' && agent-bom mcp serverИнвентаризировать инструменты и применять решения allow, warn или block

AppSec и GRC остаются отдельными рабочими процессами: находки и достижимость не выдаются за аудиторскую сертификацию. См. границы продукта.

Галерея продукта

В галерее используются детерминированные образцы данных с явной пометкой в интерфейсе. Это доказательство состояния продукта, а не свидетельства клиентов или экспертные заключения.

ОбзорНаходки
Обзор со сводками по состоянию защиты, находкам, покрытию и операциямОчередь находок с серьёзностью, доказательствами и следующими действиями
РасследованиеУстранение
Расследование от путей с синтетическими графовыми доказательствами с учётом происхожденияКомпактный приоритизированный процесс устранения
Происхождение облака и окруженийСетка агентов
Происхождение окружения в заданных границах с интерактивным управлением графомСвязи агента и MCP-сервера с размеченными рёбрами

Протокол захвата

Быстрый старт

Запустите сканирование репозитория в текущем каталоге:

pip install agent-bom
agent-bom scan .

Консоль показывает инвентаризацию, находки и достижимое влияние. Сохраните артефакт командой agent-bom scan . -f sarif -o findings.sarif или обратитесь к руководству по первому запуску, чтобы узнать о кодах выхода, форматах и использовании в CI.

Попробуйте без репозитория

Если нужно лишь посмотреть на структуру вывода, используйте подобранный, явно синтетический образец:

agent-bom scan --demo --offline

Образец намеренно содержит блокирующие находки, поэтому ожидается код выхода 1.

Синтетический консольный скан agent-bom с инвентаризацией, находками и устранением

Самостоятельное развёртывание

Запустите локальную плоскость управления (loopback):

pip install 'agent-bom[ui]'
agent-bom serve

Для совместного развёртывания используйте документированный путь через Docker или Helm и настройте реальные identity, TLS, PostgreSQL, шифрование и ключи аудита до того, как откроете к нему доступ.

Целевая средаНачните здесь
Docker ComposeПлатформенный compose — PostgreSQL, раздельные секреты, задание миграции
Docker Compose (пилотный)Пилотный compose — только loopback, SQLite, без аутентификации
Helm / Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0
EKSМодуль Terraform
Snowflake SPCS / Native Appscripts/deploy/install.sh snowflake-native · руководство по установке
Изолированная среда (air-gapped)Руководство по пакету образов

Примеры рассчитаны на этот релиз-кандидат; перед копированием точной привязки версии убедитесь, что релиз доступен. В остальных случаях используйте последнюю версию, указанную на PyPI.

Обзор развёртывания · Корпоративная конфигурация · Подключения к облакам

Расширенные интеграции и точки входа времени выполнения
ПотребностьПервое действиеАртефакт или следующий шаг
GitHub CIuses: msaad00/[email protected]SARIF, сводка в PR и код выхода по политике
Облачные доказательстваagent-bom connect awsСохранённая ссылка на подключение; запуск сканов из плоскости управления
Шлюз времени выполненияagent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090События аудита allow, warn и block
Интерфейс агентаagent-bom mcp server77 MCP-инструментов, 6 ресурсов и 8 промптов рабочих процессов
Распространение агентаманифест Smithery · Glama · реестр MCP · Docker MCPМетаданные установки для конкретного реестра

Режим MCP-сервера предоставляет 77 MCP-инструментов, 6 ресурсов и 8 промптов рабочих процессов — все работают по принципу «сначала чтение»: обнаружение и анализ никогда не изменяют сканируемый объект.

CLI, Docker, API, Helm-чарт, MCP-сервер, шлюз и SDK — это поверхности распространения одного и того же продукта. Направление Snowflake SPCS / Native App работает внутри аккаунта Snowflake заказчика; это целевая среда развёртывания, принадлежащая заказчику, а не сервис, размещаемый agent-bom. Snowflake и Snowpark также остаются коннекторами и интеграциями времени выполнения для остальных профилей развёртывания.

Все способы установки
СпособГде получить
Python-пакетpip install agent-bomPyPI
Контейнерdocker pull agentbom/agent-bomDocker Hub
Kuberneteshelm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom
GitHub Actionmsaad00/agent-bom
MCP-серверpip install 'agent-bom[mcp-server]' && agent-bom mcp server
MCP-реестрыманифест Smithery · Glama · реестр MCP · Docker MCP
SDKPython · TypeScript · Go

Доверие

  • Обнаружение только на чтение по умолчанию; решения о записи во время выполнения выносятся отдельно и явно.
  • Учётные данные там, где они хранятся, доступны только для записи, зашифрованы при хранении и никогда не возвращаются в ответах API.
  • Маршруты API и плоскости управления ограничены тенантом и защищены аутентификацией вне явного локального режима.
  • Отсутствующие доказательства отображаются как недоступные или частичные и никогда не превращаются в фактический ноль.
  • В публичных примерах и скриншотах используются только детерминированные синтетические идентификаторы.

Модель угроз · Проверка релизов · Политика безопасности · Модель безопасности MCP

Участие в разработке

Начните с CONTRIBUTING.md, AGENTS.md и открытых задач.

Лицензия Apache-2.0.

Категории