agent-bom discover aws

🔎 AWS AI资产安全发现与清单管理

安全扫描AWS AI资产,生成标准化清单,无需长期云凭证,支持Bedrock、SageMaker、Lambda等服务的只读发现与合规审计。

收藏
8.1k
安装
1.8k
版本
0.88.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

agent-bom-discover-aws 是一款面向 AWS 云环境的 AI 资产发现与清单生成工具,专为 Bedrock Agent、SageMaker、Lambda、ECS、EKS、Step Functions、EC2 等 AI/Agent 相关基础设施设计。其核心工作流分为三阶段:

1. 发现模式(discover-only):通过 AWS SDK 发起只读 API 调用,生成符合 agent-bom 规范的 JSON 清单文件
2. 本地扫描(scan-local):可选执行 agent-bom agents --inventory 对清单进行安全分析

3. 导出模式(export):输出 JSON/SARIF 等格式供下游工具消费

工具采用技能调用方拉取(skill_invoked_pull)架构,所有 AWS 凭证保留在操作员本地环境,不长期暴露给 agent-bom 服务。

显著优点

  • 零长期凭证风险:优先支持 AWS SSO、WebIdentity、STS 临时角色,拒绝硬编码 Access Key
  • 最小权限原则:默认只读 IAM 策略,明确枚举所需权限(agent-bom trust 可查)
  • 数据边界清晰:凭证不出本地,清单 JSON 经脱敏后才可选传递
  • 多服务覆盖:统一发现 Bedrock Agent、MCP 服务器启动元数据、容器化工作负载
  • schema 强验证:清单必须通过结构验证,拒绝"尽力而为"的非规范输出
  • 开源合规:Apache-2.0 许可证,Python 3.11+ 跨平台支持

潜在局限

  • AWS 专属:不支持 Azure、GCP 或其他云厂商 AI 服务
  • Python 依赖:需预装 agent-bom CLI 及 boto3 等 SDK
  • 区域分散配置:多区域资产需分别指定 --region 参数
  • 无实时持续监控:单次发现模式,非实时变更检测
  • Operator 负担:需自行管理凭证链和输出路径安全

适合人群

  • 云安全审计师与合规团队(需要 AWS AI 资产台账)
  • DevSecOps 工程师(集成 CI/CD 流水线做预部署检查)
  • AI 平台运维(Bedrock/SageMaker 多租户环境治理)
  • 零信任架构实施者(避免长期云凭证扩散)

常规风险

| 风险类型 | 说明 | 缓解措施 |
|---------|------|---------|
| 凭证泄露 | 操作员环境变量或 profile 配置不当 | 强制使用 SSO/STS,禁止打印凭证值 |
| 权限过大 | IAM 策略包含写操作 | 运行 `agent-bom trust` 审计所需权限 |
| 数据残留 | 清单 JSON 包含敏感元数据 | 输出路径由操作员控制,自动脱敏 credential 模式 |
| 供应链污染 | PyPI 包被篡改 | 优先从官方 GitHub 源码安装并校验哈希 |
| 误扫描生产 | 只读操作仍可能触发 CloudTrail 告警 | 明确确认 account/region/profile 后再执行 |

agent-bom discover aws 内容

手动下载zip · 4.1 kB
skill-card.mdtext/markdown
请选择文件