agent-bom discover aws

🔎 AWS AI 资产零信任清册

本地 AWS AI 资产清册工具,支持 Bedrock、Lambda、EKS 等服务,无需长期凭证,生成标准 JSON 后可选扫描。

收藏
7k
安装
1.8k
版本
0.93.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

agent-bom-discover-aws 是一款面向 AWS 环境的 AI 基础设施资产清册技能,专为安全审计和合规场景设计。其核心工作流分为三步:首先通过本地 AWS SDK(支持 SSO、STS 临时凭证)以只读权限拉取指定区域的 Bedrock Agent、Lambda、ECS、EKS、SageMaker、Step Functions 等资源;其次生成符合 agent-bom 规范的 canonical JSON 清册文件;最后可选择本地扫描或导出 SARIF/JSON 报告。

显著优点

  • 零长期凭证风险:强制使用 AWS SSO、WebIdentity 或 STS 临时角色,拒绝静态 Access Key,符合最小权限原则。
  • 数据主权可控:清册 JSON 完全在操作者本地生成,默认不传输至任何远程服务,扫描动作需显式授权。
  • 服务覆盖全面:支持 AWS 主流 AI 与计算服务(Bedrock、SageMaker、Lambda、EKS 等),可按需启用/禁用。
  • Schema 强约束:输出严格遵循 agent-bom 规范,失败即停止,避免不可靠的 AI 生成摘要作为证据。

潜在局限

  • 区域与凭证依赖:需操作者预先配置有效的 AWS Profile 和区域,跨账户/多区域需多次执行。
  • 只读发现边界:仅做资产枚举,不包含运行时行为分析、流量嗅探或漏洞利用验证。
  • Python 环境要求:需 Python 3.11+ 及本地安装 agent-bom,对无 Python 环境的 CI/CD 场景不够友好。
  • 无托管服务:不提供免费 SaaS 版,需自行维护工具链。

适合人群
云安全工程师、DevSecOps 团队、合规审计人员、AI 平台治理负责人,以及需要向 agent-bom 生态导入 AWS 资产清单的自动化流水线。

常规风险
1. 凭证泄露风险:尽管工具本身不打印凭证,但操作者若在共享环境使用持久化 Shell 历史或日志,可能意外留存 STS 会话令牌。

2. 策略配置错误:若 IAM 策略未严格限定为只读,存在误操作可能;建议运行前执行 agent-bom trust 验证权限。

3. 数据残留:生成的 JSON 文件可能包含资源 ARN、标签等敏感元数据,需妥善保管输出路径,避免上传至公共仓库。

4. 网络端点暴露:工具需访问多个 AWS 区域服务端点(bedrock-agent.、ecs. 等),在严格隔离网络中需提前放行。

agent-bom discover aws 内容

手动下载zip · 4.1 kB
skill-card.mdtext/markdown
请选择文件