
agent-bom v0.99.0
Открытый сканер безопасности и самостоятельно размещаемая панель управления для ИИ, MCP и облака. Единая модель данных — запускайте сканирование в своём окружении, централизуйте результаты и управляйте ими в своей VPC.
Открытый сканер безопасности и self-hosted плоскость управления для AI, MCP и облачной инфраструктуры.
15 экосистем пакетов · 16 поверхностей соответствия · 77 MCP-инструментов · аккаунт не требуется
Быстрый старт ·
Живое демо ·
Документация
Что это такое
agent-bom сканирует репозитории, образы и облачные аккаунты, а затем сводит
найденное в единую модель Finding + UnifiedGraph — обеспечивая артефакты CLI
и CI, расследования по парку и в браузере, доказательства соответствия
и политики времени выполнения. Запускайте сканер без аккаунта или разворачивайте
плоскость управления внутри собственных границ облака, VPC, кластера, базы
данных, identity и аудита.
Происхождение данных в графе остаётся явным: собранные, выведенные, статические и связанные с временем выполнения отношения остаются различимыми, а недоступные свидетельства никогда не повышаются до статуса наблюдаемых.
Архитектура плоскости управления
Для кого это
| Роль | Начните здесь | Основной результат |
|---|---|---|
| Разработчики | agent-bom scan . | Находить и объяснять проблемы до того, как код покинет рабочую станцию |
| AppSec | agent-bom scan . -f sarif -o findings.sarif | Триажировать достижимые находки и обеспечивать соблюдение CI-гейтов |
| Инженеры по безопасности | pip install 'agent-bom[ui]' && agent-bom serve | Исследовать пути экспозиции, идентичности и происхождение доказательств |
| Платформа / SRE | agent-bom connect aws | Централизовать инвентаризацию инфраструктуры, задания и контроль времени выполнения |
| GRC / аудит | agent-bom report compliance-narrative scan.json | Просматривать сопоставления контролей и экспортировать доказательства с явными пробелами |
| Руководство / CISO | pip install 'agent-bom[ui]' && agent-bom serve | Оценивать состояние защиты, покрытие, существенные риски и изменения с течением времени |
| Владельцы AI / MCP | pip install 'agent-bom[mcp-server]' && agent-bom mcp server | Инвентаризировать инструменты и применять решения allow, warn или block |
AppSec и GRC остаются отдельными рабочими процессами: находки и достижимость не выдаются за аудиторскую сертификацию. См. границы продукта.
Галерея продукта
В галерее используются детерминированные образцы данных с явной пометкой в интерфейсе. Это доказательство состояния продукта, а не свидетельства клиентов или экспертные заключения.
| Обзор | Находки |
|---|---|
![]() | ![]() |
| Расследование | Устранение |
|---|---|
![]() | ![]() |
| Происхождение облака и окружений | Сетка агентов |
|---|---|
![]() | ![]() |
Быстрый старт
Запустите сканирование репозитория в текущем каталоге:
pip install agent-bom
agent-bom scan .
Консоль показывает инвентаризацию, находки и достижимое влияние. Сохраните
артефакт командой agent-bom scan . -f sarif -o findings.sarif или обратитесь
к руководству по первому запуску, чтобы узнать о кодах
выхода, форматах и использовании в CI.
Попробуйте без репозитория
Если нужно лишь посмотреть на структуру вывода, используйте подобранный, явно синтетический образец:
agent-bom scan --demo --offline
Образец намеренно содержит блокирующие находки, поэтому ожидается код выхода 1.
Самостоятельное развёртывание
Запустите локальную плоскость управления (loopback):
pip install 'agent-bom[ui]'
agent-bom serve
Для совместного развёртывания используйте документированный путь через Docker или Helm и настройте реальные identity, TLS, PostgreSQL, шифрование и ключи аудита до того, как откроете к нему доступ.
| Целевая среда | Начните здесь |
|---|---|
| Docker Compose | Платформенный compose — PostgreSQL, раздельные секреты, задание миграции |
| Docker Compose (пилотный) | Пилотный compose — только loopback, SQLite, без аутентификации |
| Helm / Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom --version 0.99.0 |
| EKS | Модуль Terraform |
| Snowflake SPCS / Native App | scripts/deploy/install.sh snowflake-native · руководство по установке |
| Изолированная среда (air-gapped) | Руководство по пакету образов |
Примеры рассчитаны на этот релиз-кандидат; перед копированием точной привязки версии убедитесь, что релиз доступен. В остальных случаях используйте последнюю версию, указанную на PyPI.
Обзор развёртывания · Корпоративная конфигурация · Подключения к облакам
Расширенные интеграции и точки входа времени выполнения
| Потребность | Первое действие | Артефакт или следующий шаг |
|---|---|---|
| GitHub CI | uses: msaad00/[email protected] | SARIF, сводка в PR и код выхода по политике |
| Облачные доказательства | agent-bom connect aws | Сохранённая ссылка на подключение; запуск сканов из плоскости управления |
| Шлюз времени выполнения | agent-bom gateway serve --from-control-plane http://127.0.0.1:8422 --bind 127.0.0.1:8090 | События аудита allow, warn и block |
| Интерфейс агента | agent-bom mcp server | 77 MCP-инструментов, 6 ресурсов и 8 промптов рабочих процессов |
| Распространение агента | манифест Smithery · Glama · реестр MCP · Docker MCP | Метаданные установки для конкретного реестра |
Режим MCP-сервера предоставляет 77 MCP-инструментов, 6 ресурсов и 8 промптов рабочих процессов — все работают по принципу «сначала чтение»: обнаружение и анализ никогда не изменяют сканируемый объект.
CLI, Docker, API, Helm-чарт, MCP-сервер, шлюз и SDK — это поверхности распространения одного и того же продукта. Направление Snowflake SPCS / Native App работает внутри аккаунта Snowflake заказчика; это целевая среда развёртывания, принадлежащая заказчику, а не сервис, размещаемый agent-bom. Snowflake и Snowpark также остаются коннекторами и интеграциями времени выполнения для остальных профилей развёртывания.
Все способы установки
| Способ | Где получить |
|---|---|
| Python-пакет | pip install agent-bom — PyPI |
| Контейнер | docker pull agentbom/agent-bom — Docker Hub |
| Kubernetes | helm install agent-bom oci://ghcr.io/msaad00/charts/agent-bom |
| GitHub Action | msaad00/agent-bom |
| MCP-сервер | pip install 'agent-bom[mcp-server]' && agent-bom mcp server |
| MCP-реестры | манифест Smithery · Glama · реестр MCP · Docker MCP |
| SDK | Python · TypeScript · Go |
Доверие
- Обнаружение только на чтение по умолчанию; решения о записи во время выполнения выносятся отдельно и явно.
- Учётные данные там, где они хранятся, доступны только для записи, зашифрованы при хранении и никогда не возвращаются в ответах API.
- Маршруты API и плоскости управления ограничены тенантом и защищены аутентификацией вне явного локального режима.
- Отсутствующие доказательства отображаются как недоступные или частичные и никогда не превращаются в фактический ноль.
- В публичных примерах и скриншотах используются только детерминированные синтетические идентификаторы.
Модель угроз · Проверка релизов · Политика безопасности · Модель безопасности MCP
Участие в разработке
Начните с CONTRIBUTING.md, AGENTS.md и открытых задач.
Лицензия Apache-2.0.





