开源安全扫描器,面向代理基础设施——覆盖代理、MCP、软件包、爆炸半径、运行时及跨MCP发现、CVEs、SBOM、CIS基准的信任评估
代理-bom — AI Agent 基础设施安全扫描器是一项面向实际任务的技能,主要用于发现跨22个AI工具的MCP客户端和服务器,扫描 CVES, 地图. blast半径,运行云CIS基准, 检查 OWASP/NIST/MITRE。它将相关步骤、工具调用和结果整理方式集中到统一流程中,帮助使用者更快完成目标并减少重复操作。
实际使用前应先确认任务范围、数据来源、运行环境、必要权限和关键参数,再依据技能说明逐步执行;若输入条件不完整,应先补齐信息或采用保守配置,避免因错误假设导致结果偏离需求。
执行过程中需要关注工具调用是否成功、接口或依赖是否可用、输出格式是否符合预期,并对异常提示、缺失字段和边界情况进行处理;涉及批量任务时,还应保存进度,避免中断后重复操作。
自动发现涵盖 22 款 AI 工具的 MCP 客户端与服务器,扫描已知 CVE 漏洞,绘制影响范围(blast radius),执行云平台 CIS 基准检查,验证 OWASP/NIST/MITRE 合规性,生成软件物料清单(SBOM),并依据 AISVS v1.0 与 MAESTRO 框架各层级评估 AI 基础设施安全性。
pipx install agent-bom agent-bom agents # 自动发现 + 扫描 agent-bom check langchain==0.1.0 # 检查指定包及其版本 agent-bom fs . # 扫描文件系统中的依赖包 agent-bom image nginx:1.25 # 扫描容器镜像(原生支持) agent-bom cloud aws # AWS CIS 基准检查 agent-bom iac infra/ # 扫描 Terraform / CloudFormation 基础设施即代码(IaC) agent-bom where # 显示所有发现路径
{
"mcpServers": {
"agent-bom": {
"command": "uvx",
"args": ["agent-bom", "mcp", "server"]
}
}
}
| 子能力 | 用途 | 触发语句 |
|---|---|---|
| discover | 发现 Agent、MCP 服务器及配置项 | "find agents", "what's configured", "mcp inventory" |
| scan | CVE 扫描、镜像扫描、SBOM 生成、来源验证(provenance) | "check package", "scan image", "verify", "blast radius" |
| scan-infra | IaC、云配置、密钥扫描 | "check terraform", "scan kubernetes", "find secrets" |
| enforce | 运行时策略强制执行、MCP 代理 | "block risky calls", "apply policy", "proxy" |
| compliance | 14 类合规框架检查、SBOM 生成 | "compliance report", "NIST", "SOC 2", "OWASP" |
| monitor | 集群监控、可信度评分、生命周期管理 | "fleet", "watch agents", "trust scores" |
| analyze | 影响范围分析、攻击路径建模、上下文图谱构建 | "blast radius", "threat intel", "attack path" |
| troubleshoot | 诊断、doctor 工具、配置校验 | "doctor", "debug", "why failing", "validate config" |
| 工具 | 说明 |
|---|---|
scan |
完整发现 + 漏洞扫描流水线 |
check |
检查指定包是否存在 CVE(基于 OSV、NVD、EPSS、KEV 数据源) |
blast_radius |
跨 Agent、服务器、凭证映射 CVE 影响链 |
remediate |
按优先级排序的漏洞修复计划 |
verify |
包完整性校验 + SLSA 来源证明(provenance)检查 |
diff |
对比两份扫描报告(新增/已修复/持续存在) |
where |
显示 MCP 客户端配置发现路径 |
inventory |
列出已发现的 Agent、服务器、依赖包 |
| 工具 | 说明 |
|---|---|
compliance |
OWASP LLM/Agentic Top 10、欧盟 AI 法案、MITRE ATLAS、NIST AI RMF |
policy_check |
基于自定义安全策略(含 17 项条件)评估扫描结果 |
cis_benchmark |
CIS 基准检查(支持 AWS、Azure v3.0、GCP v3.0、Snowflake) |
generate_sbom |
生成 SBOM(支持 CycloneDX 或 SPDX 格式) |
aisvs_benchmark |
OWASP AISVS v1.0 合规性检查 — 共 9 项 AI 安全检测点 |
| 工具 | 说明 |
|---|---|
registry_lookup |
在包含 427+ 个 MCP 服务器安全元数据的注册中心中查询服务器信息 |
marketplace_check |
安装前通过注册中心交叉引用完成可信度预检 |
fleet_scan |
批量注册中心查询 + MCP 服务器库存风险评分 |
skill_scan |
扫描指令文件(instruction files),识别包引用、可信度指标及安全发现 |
skill_verify |
验证指令文件的 Sigstore 来源证明(provenance) |
skill_trust |
评估技能文件(skill file)可信等级(5 级分类分析) |
code_scan |
基于 Semgrep 的 SAST 扫描,并映射至 CWE 合规要求 |
| 工具 | 说明 |
|---|---|
context_graph |
Agent 上下文图谱,支持横向移动分析 |
analytics_query |
查询漏洞趋势、安全态势历史记录及运行时事件 |
runtime_correlate |
将代理审计日志 JSONL 与 CVE 发现、风险放大效应进行交叉关联 |
vector_db_scan |
探测 Qdrant / Weaviate / Chroma / Milvus 等向量数据库的身份认证与暴露面 |
gpu_infra_scan |
GPU 容器与 K8s GPU 节点清单 + 未认证 DCGM 探测(对应 MAESTRO KC6) |
| 工具 | 说明 |
|---|---|
dataset_card_scan |
扫描数据集卡片(dataset cards),识别偏见、许可协议与来源问题 |
training_pipeline_scan |
扫描训练流水线配置,识别安全风险 |
browser_extension_scan |
扫描浏览器扩展,识别高危权限及 AI 域访问行为 |
model_provenance_scan |
验证模型来源及供应链完整性 |
prompt_scan |
扫描提示模板(prompt templates),识别注入与数据泄露风险 |
model_file_scan |
扫描模型文件,识别不安全序列化格式(如 pickle 等) |
license_compliance_scan |
完整 SPDX 许可协议目录扫描,支持 copyleft 与 network-copyleft 检测 |
ingest_external_scan |
导入外部扫描结果(CycloneDX / SPDX / JSON 格式),并合并至 agent-bom 的发现结果中 |
| 资源 | 说明 |
|---|---|
registry://servers |
浏览包含 427+ 个 MCP 服务器安全元数据的注册中心 |
# 安装前检查包安全性 check(package="@modelcontextprotocol/server-filesystem", ecosystem="npm") # 绘制某 CVE 的影响范围(blast radius) blast_radius(cve_id="CVE-2024-21538") # 执行完整的 Agent 发现与扫描 agents() # 运行云平台 CIS 基准检查 cis_benchmark(provider="aws") # 运行 AISVS v1.0 合规性检查 aisvs_benchmark() # 扫描向量数据库的身份认证配置错误 vector_db_scan() # 发现 GPU 容器、K8s GPU 节点及未认证 DCGM 接口 gpu_infra_scan() # 扫描指令文件并评估其可信度 skill_scan(path=".") skill_trust(skill_path="./SKILL.md")
必须执行的操作:
unknown,也须展示 CVE —— 仅含 CVE ID 而无详情仍属真实发现。应如实报告已知信息,并明确标注严重性为 unknown。cis_benchmark)前,必须获得用户确认 —— 此类操作将使用用户的凭据向 AWS/Azure/GCP 实际调用 API。UNKNOWN 严重性视为“未解决”,而非“无害”——它表示当前尚无可用数据,不代表问题轻微。禁止执行的操作:
agents()。该能力的 autonomous_invocation 策略为 restricted。需立即中止并询问用户的情形:
CRITICAL 级别 CVE —— 应呈现全部发现,并询问是否生成修复计划。本能力从 PyPI 安装 agent-bom。在使用任意配置文件运行前,请务必验证脱敏行为:
# 第一步:安装 pip install agent-bom # 第二步:扫描前审查脱敏逻辑 # sanitize_env_vars() 会在任何配置数据被处理或存储前, # 将所有环境变量值替换为 ***REDACTED*** # https://github.com/msaad00/agent-bom/blob/main/src/agent_bom/security.py#L159 # 第三步:审查配置解析逻辑 —— 仅提取结构化数据: # https://github.com/msaad00/agent-bom/blob/main/src/agent_bom/discovery/__init__.py # 第四步:验证包来源(Sigstore) agent-bom verify agent-bom # 第五步:确认无误后,再执行扫描 agent-bom agents
提取的数据:来自 22 款 AI 工具的 MCP 客户端配置文件中的服务器名称、命令、参数与 URL。不提取的数据:所有环境变量值均在处理前由 sanitize_env_vars() 替换为 ***REDACTED***;仅向漏洞数据库发送公开包名与 CVE ID;云平台 CIS 检查使用本地配置的凭据,并仅调用云服务商自有 API。
agent-bom verify agent-bom@0.76.4