agent-bom: Scanner de BOM de código aberto para infraestruturas de IA MCP
agent-bom, desenvolvido por Msaad00, é um scanner de segurança de código aberto focado em fornecer visibilidade para a infraestrutura do Protocolo de Contexto de Modelo e frotas de agentes. A ferramenta produz uma Fatura de Materiais de IA legível por máquina enquanto ajuda as equipes a detectar riscos de configuração e dependência durante o desenvolvimento e a execução. Ela é direcionada a engenheiros de segurança e DevOps responsáveis pelas implantações de agentes, e suporta operação auto-hospedada para que as organizações mantenham dados sensíveis de segurança sob seu próprio controle.
Alternativa mais recomendada
Quais tarefas você pode realmente usar?
agent-bom foi criado para mapear e rastrear componentes de IA em implantações locais e distribuídas. Suas tarefas práticas incluem:
- descoberta automática e inventário de agentes locais e servidores MCP;
- análise de repositórios e imagens de contêiner para descobertas de segurança;
- verificações de Infraestrutura como Código para templates Terraform e CloudFormation;
- funções de gateway em tempo de execução para observar e intervir na execução do agente.
Quão precisas e acionáveis são suas descobertas de segurança?
A ferramenta combina análise estática de código e imagens com monitoramento em tempo de execução, produzindo relatórios de vulnerabilidades e evidências de conformidade por meio de saídas consultáveis. As descobertas são expostas através de uma API REST e CLI para automação, e um painel para revisão humana. O projeto é mantido ativamente dentro de sua comunidade de nicho, o que ajuda as regras de varredura a se manterem atualizadas; no entanto, a utilidade de qualquer descoberta única depende da qualidade da fonte e da configuração correta do ambiente.
Ele se encaixa nos fluxos de trabalho existentes de CI/CD e implantação?
agent-bom fornece múltiplos pontos de integração: uma interface de linha de comando, uma API REST e uma imagem de contêiner Docker que se integra com GitHub Actions e pipelines baseados em Docker. Essas interfaces permitem que as equipes adicionem verificações nas etapas de construção e implantação. O desenvolvedor observa a compatibilidade especificamente com agentes baseados em MCP, portanto, as equipes devem alinhar os padrões de implantação com esse ecossistema para extrair todo o valor.
Quais controles de privacidade e operacionais ele oferece?
O projeto é de código aberto e projetado para implantação auto-hospedada, permitindo que as equipes mantenham os dados de segurança dentro de sua infraestrutura. Ele pode ser configurado para escanear repositórios privados do GitHub e GitLab e executa um gateway em tempo de execução que atua como um intermediário para monitorar a atividade do agente e impor políticas durante a execução. Esse design coloca o controle operacional com o cliente em vez de um serviço externo.
Mais adequado para equipes que padronizam implantações de MCP
agent-bom é uma opção prática para engenheiros de segurança e equipes de DevOps que precisam de inventário legível por máquina e controle de políticas para frotas de agentes MCP. Sua utilidade é mais forte onde a adoção de MCP está estabelecida, e organizações que usam plataformas de agentes alternativas devem avaliar a compatibilidade antes de se comprometer com a implantação. Use-o como uma fonte de evidência automatizada juntamente com revisão manual em fluxos de trabalho de segurança.





