返回顶部
a

agent-bom代理炸弹

>-

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 0.76.4
安全检测
已通过
1,370
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

agent-bom

agent-bom — AI Agent基础设施安全扫描器

在22个AI工具中自动发现MCP客户端和服务器,扫描CVE漏洞,映射攻击影响范围,运行云CIS基准检查,验证OWASP/NIST/MITRE合规性,生成SBOM,并依据AISVS v1.0和MAESTRO框架层评估AI基础设施。

安装

bash
pipx install agent-bom
agent-bom agents # 自动发现+扫描
agent-bom check langchain==0.1.0 # 检查指定版本包
agent-bom fs . # 扫描文件系统包
agent-bom image nginx:1.25 # 扫描容器镜像(原生)
agent-bom cloud aws # AWS CIS基准检查
agent-bom iac infra/ # 扫描Terraform/CloudFormation
agent-bom where # 显示所有发现路径

作为MCP服务器

json
{
mcpServers: {
agent-bom: {
command: uvx,
args: [agent-bom, mcp, server]
}
}
}

子技能(8个)

子技能用途触发词
discover查找代理、MCP服务器、配置查找代理、已配置内容、MCP清单
scan
CVE扫描、镜像扫描、SBOM、来源验证 | 检查包、扫描镜像、验证、影响范围 | | scan-infra | IaC、云配置、密钥扫描 | 检查terraform、扫描kubernetes、查找密钥 | | enforce | 运行时策略执行、MCP代理 | 阻止风险调用、应用策略、代理 | | compliance | 14框架合规性、SBOM生成 | 合规报告、NIST、SOC 2、OWASP | | monitor | 集群监控、信任评分、生命周期 | 集群、监控代理、信任评分 | | analyze | 影响范围、攻击路径、上下文图 | 影响范围、威胁情报、攻击路径 | | troubleshoot | 诊断、健康检查、配置验证 | 诊断、调试、为何失败、验证配置 |

工具

漏洞扫描
工具描述
scan完整发现+漏洞扫描流水线
check
检查包是否存在CVE(OSV、NVD、EPSS、KEV) |

| blast_radius | 映射CVE在代理、服务器、凭证间的影响链 | | remediate | 漏洞的优先级修复方案 | | verify | 包完整性+SLSA来源验证 | | diff | 比较两份扫描报告(新增/已解决/持续存在) | | where | 显示MCP客户端配置发现路径 | | inventory | 列出已发现的代理、服务器、包 |

合规与策略
工具描述
complianceOWASP LLM/Agentic Top 10、欧盟AI法案、MITRE ATLAS、NIST AI RMF
policy_check
根据自定义安全策略评估结果(17个条件) |

| cis_benchmark | CIS基准检查(AWS、Azure v3.0、GCP v3.0、Snowflake) | | generate_sbom | 生成SBOM(CycloneDX或SPDX格式) | | aisvs_benchmark | OWASP AISVS v1.0合规性——9项AI安全检查 |

注册表与信任
工具描述
registrylookup在427+服务器安全元数据注册表中查询MCP服务器
marketplacecheck
安装前信任检查,含注册表交叉引用 |

| fleet_scan | 批量注册表查询+MCP服务器清单风险评分 | | skill_scan | 扫描指令文件中的包引用、信任和发现项 | | skill_verify | 验证指令文件的Sigstore来源 | | skill_trust | 评估技能文件信任级别(5类分析) | | code_scan | 通过Semgrep进行SAST扫描,含基于CWE的合规映射 |

运行时与分析
工具描述
contextgraph代理上下文图,含横向移动分析
analyticsquery
查询漏洞趋势、安全态势历史和运行时事件 |

| runtime_correlate | 交叉引用代理审计JSONL与CVE发现、风险放大 | | vectordbscan | 探测Qdrant/Weaviate/Chroma/Milvus的身份验证和暴露情况 | | gpuinfrascan | GPU容器和K8s节点清单+未认证DCGM探测(MAESTRO KC6) |

专项扫描
工具描述
datasetcardscan扫描数据集卡片中的偏见、许可和来源问题
trainingpipelinescan
扫描训练流水线配置中的安全风险 |

| browserextensionscan | 扫描浏览器扩展中的风险权限和AI域访问 | | modelprovenancescan | 验证模型来源和供应链完整性 | | prompt_scan | 扫描提示模板中的注入和数据泄露风险 | | modelfilescan | 扫描模型文件中的不安全序列化(pickle等) | | licensecompliancescan | 完整SPDX许可目录扫描,含copyleft和network-copyleft检测 | | ingestexternalscan | 导入外部扫描结果(CycloneDX/SPDX/JSON)并合并到agent-bom发现项 |

资源
资源描述
registry://servers浏览427+ MCP服务器安全元数据注册表

示例工作流

安装前检查包

check(package=@modelcontextprotocol/server-filesystem, ecosystem=npm)

映射CVE影响范围

blastradius(cveid=CVE-2024-21538)

完整代理发现+扫描

agents()

运行CIS基准检查

cis_benchmark(provider=aws)

运行AISVS v1.0合规性检查

aisvs_benchmark()

扫描向量数据库的身份验证配置错误

vectordbscan()

发现GPU容器、K8s GPU节点和未认证DCGM端点

gpuinfrascan()

扫描指令文件,然后检查信任

skill_scan(path=.) skilltrust(skillpath=./SKILL.md)

安全护栏

始终执行:

  • - 即使NVD分析待定或严重性为unknown,也要显示CVE——没有详细信息的CVE ID仍然是真实的发现。报告已知信息;将严重性明确标记为unknown。
  • 在扫描云环境(cis_benchmark)前确认用户——这些操作使用用户凭证对AWS/Azure/GCP进行实时API调用。
  • 将UNKNOWN严重性视为未解决而非良性——这意味着数据尚不可用,而非问题轻微。

绝不执行:

  • - 不修改任何文件、安装包或更改系统配置。此技能为只读。
  • 不将环境变量值、凭证或文件内容传输到任何外部服务。只有包名和CVE ID离开机器。
  • 未经用户确认,不在敏感环境中自主调用agents()。autonomous_invocation策略为restricted。

在以下情况停止并询问用户:

  • - 用户请求云CIS基准检查但未配置云凭证。
  • 扫描发现CRITICAL级CVE——展示发现项并询问是否生成修复方案。
  • 用户要求扫描其主目录之外的路径。

支持的框架(14个)

  • - OWASP LLM Top 10(2025)——提示注入、供应链、数据泄露
  • OWASP MCP Top 10——MCP特定安全风险
  • OWASP Agentic Top 10——工具投毒、拉地毯骗局、凭证窃取
  • OWASP AISVS v1.0——AI安全验证标准(9项检查)
  • MITRE ATLAS——对抗性机器学习威胁框架
  • NIST AI RMF——治理、映射、衡量、管理生命周期
  • NIST CSF 2.0——识别、保护、检测、响应、恢复
  • N

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 agent-bom-1776319332 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 agent-bom-1776319332 技能

通过命令行安装

skillhub install agent-bom-1776319332

下载

⬇ 下载 agent-bom v0.76.4(免费)

文件大小: 26.07 KB | 发布时间: 2026-4-16 17:21

v0.76.4 最新 2026-4-16 17:21
Release v0.76.4

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部