agent-bom runtime

📊 AI运行时安全监控与漏洞关联

AI运行时安全监控工具,支持上下文图谱分析、审计日志CVE关联与漏洞分析,零凭证设计,Apache-2.0开源。

收藏
12.6k
安装
2.6k
版本
0.88.5
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

agent-bom-runtime 是一款专注于AI系统运行时安全监控的开源工具,由GitHub用户msaad00维护。其核心能力围绕三大模块展开:

1. Context Graph(上下文图谱):通过 context_graph 工具构建AI代理的上下文关系图谱,实现横向移动分析,帮助识别潜在的安全边界突破风险。

2. Runtime Correlation(运行时关联)runtime_correlate 工具将运行时审计日志(JSONL格式,来自agent-bom代理)与CVE漏洞数据库进行交叉关联,快速定位实际运行环境中的已知漏洞暴露面。

3. Analytics Query(分析查询)analytics_query 支持对漏洞趋势、安全态势历史和运行时事件进行结构化查询,可选对接ClickHouse实现持久化分析存储。

显著优点

  • 零凭证设计:核心功能无需任何API密钥或凭证,降低配置复杂度与泄露风险;仅可选ClickHouse连接需要用户手动配置的URL
  • 隐私优先:数据仅驻留内存与用户显式提供的审计文件,无自动文件发现、无网络外联、无遥测追踪
  • 供应链可信:Apache-2.0许可证,7,100+测试用例,集成CodeQL静态分析与OpenSSF Security Scorecard评估
  • 跨平台支持:兼容Darwin、Linux、Windows,Python 3.11+环境,支持pipx隔离安装
  • 安全处理规范:审计数据中可能包含凭证环境变量名,但严格禁止捕获或显示原始值

潜在局限

  • 生态依赖:上下文图谱分析需配合agent-bom代理生成的JSONL审计日志,独立使用场景受限
  • 可选依赖复杂度:Kubernetes上下文分析需kubectl,持久化分析需ClickHouse部署,增加运维成本
  • Python版本限制:3.11+要求排除部分旧环境
  • 社区规模:单一维护者(msaad00),长期维护可持续性待观察

适合人群

  • AI/ML平台安全团队,需监控代理运行时行为与横向移动
  • DevSecOps工程师,希望将CVE情报与实际运行时暴露面关联
  • 云原生安全从业者,具备Kubernetes与ClickHouse运维能力

常规风险

  • 审计日志敏感信息:尽管工具设计禁止捕获凭证值,但环境变量名本身可能泄露架构信息,需确保audit_file来源可信
  • ClickHouse配置风险:若启用持久化分析,连接URL包含凭证时需确保最小权限原则与传输加密
  • 供应链风险:PyPI包与GitHub源码需定期校验哈希,防范投毒攻击

agent-bom runtime 内容

手动下载zip · 2.7 kB
skill-card.mdtext/markdown
请选择文件