agent-bom discover gcp

🔍 零凭证外泄的GCP AI资产发现工具

通过本地GCP凭证自动发现Vertex AI、Cloud Run、GKE等AI基础设施,生成标准化agent-bom库存JSON,无需暴露长期凭证给扫描工具

收藏
6.5k
安装
1.8k
版本
0.89.2
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心功能

agent-bom-discover-gcp 是一款专为GCP云环境设计的AI资产发现工具,用于构建符合agent-bom规范的完整基础设施清单。该工具在操作者本地环境中运行,通过只读凭证调用Google Cloud API,捕获Vertex AI工作负载、Cloud Run服务、Cloud Functions、GKE集群等AI相关资源。

显著优点

1. 零凭证外泄架构:采用"本地发现-本地扫描"模式,GCP凭证始终驻留在操作者环境,agent-bom仅接收经过脱敏处理的标准化JSON库存,从根本上消除长期凭证泄露风险
2. 多认证方式支持:兼容Application Default Credentials (ADC)、工作负载身份、限定范围服务账号等多种GCP认证机制

3. 完整资产覆盖:自动发现五类核心AI基础设施:Vertex AI平台资源、Cloud Run容器化服务、Cloud Functions无服务器函数、GKE容器集群及Cloud Resource Manager项目元数据

4. 证据链完整性:输出包含source_type=skill_invoked_pull的溯源信息,保留observed_via发现路径,支持合规审计

5. 数据脱敏保护:自动识别并脱敏凭证类敏感值(private keys、OAuth tokens、bearer tokens)后才进入持久化或导出流程

潜在局限

  • 只读约束:严格限定为发现模式,无法直接修复检测到的配置问题,需操作者后续手动或借助其他工具处理
  • 区域需指定:必须显式指定GCP区域参数(如us-central1),多区域环境需多次调用或脚本化处理
  • Python依赖:要求Python 3.11+环境,且需预装agent-bom CLI工具
  • 网络可达性:依赖操作者本地网络能访问Google API端点(共5个核心endpoint),代理或隔离环境需额外配置

适用人群

  • 云安全工程师:需要定期审计GCP AI工作负载合规状态
  • DevOps/SRE团队:管理多项目GCP基础设施,需标准化库存管理
  • 合规审计人员:需要可追溯、schema验证的资产清单用于SOC2/ISO审计
  • AI平台运维:专注Vertex AI和GKE上MCP/Agent工作负载的运维人员

常规风险

| 风险类别 | 说明 | 缓解措施 |
|---------|------|---------|
| 凭证残留 | 本地credential文件可能被其他进程读取 | 使用临时工作负载身份,扫描后立即撤销 |
| 库存文件泄露 | 输出的JSON可能包含敏感资源元数据 | 严格限制输出路径权限,加密存储 |
| 区域配置错误 | 错误region参数导致资产遗漏 | 结合Cloud Asset Inventory交叉验证 |
| 扫描时机滞后 | 发现到扫描存在时间窗口 | 建立定期刷新机制,缩短inventory TTL |

---

版本:0.89.2 | 许可证:Apache-2.0 | 来源msaad00/agent-bom

agent-bom discover gcp 内容

手动下载zip · 3.4 kB
skill-card.mdtext/markdown
请选择文件