agent-bom discover gcp

🔍 零凭证泄露的 GCP AI 资产盘点专家

以只读方式自动发现GCP AI资产(Vertex AI、Cloud Run、GKE等),生成标准化agent-bom清单JSON,无需向agent-bom泄露长期GCP凭证。

收藏
7.7k
安装
1.8k
版本
0.88.4
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

agent-bom-discover-gcp 是一款面向 GCP 环境的 AI 资产发现工具,通过调用 Google Cloud SDK 的只读 API,自动盘点 Operator 权限范围内的 Vertex AI、Cloud Run、Cloud Functions、GKE 等 AI/Serverless 基础设施,并输出符合 agent-bom 规范的 JSON 清单文件。

显著优点

1. 零长期凭证泄露:采用 ADC(Application Default Credentials)、Workload Identity 或临时服务账号凭证,清单生成后凭证留在本地环境,agent-bom 仅接收经过脱敏的 JSON 数据。
2. schema-validated 输出:严格遵循 agent-bom 规范,包含 discovery_provenanceobserved_viasource_type=skill_invoked_pull 等溯源字段,确保审计友好。

3. 最小权限原则:仅需 GCP read-only 权限,不修改任何云资源,符合安全合规要求。

4. 多运行时兼容:支持 Python 3.11+,跨 darwin/linux/windows 平台运行。

潜在缺点与局限性

  • 网络依赖:必须能访问 Google API 端点(cloudresourcemanager、aiplatform、run 等),离线环境不可用。
  • 权限边界:仅发现 Operator 有读取权限的项目资源,无法跨项目或提升权限扫描。
  • 无实时监控:一次性发现模式,非持续监控;需配合 cron/CI 实现定期扫描。
  • credential 配置门槛:要求 Operator 预先配置 ADC 或正确设置 GOOGLE_APPLICATION_CREDENTIALS,对新手有一定学习成本。

适合人群

  • GCP 云架构师与安全工程师,需定期生成 AI 工作负载资产清单
  • DevSecOps 团队,需在 CI/CD 流水线中集成 agent-bom 合规扫描
  • 企业安全审计人员,需可溯源、schema 验证的 inventory 证据

常规风险

| 风险点 | 说明 |
|--------|------|
| 凭证误配置 | 若 Operator 误用高权限服务账号,可能导致过度授权清单生成 |
| 数据残留 | 清单 JSON 文件可能包含敏感 metadata,需确保输出路径安全 |
| API 限流 | 大规模项目 discovery 可能触发 GCP quota limit |
| 供应链 | 依赖 `agent-bom` PyPI 包,需校验签名与哈希 |

---

典型工作流

# 1. 发现阶段(本地执行,凭证不出境)
python gcp_inventory_adapter.py --project $GOOGLE_CLOUD_PROJECT --output gcp-inventory.json

# 2. 扫描阶段(Operator 显式触发)
agent-bom agents --inventory gcp-inventory.json --output findings.json

agent-bom discover gcp 内容

手动下载zip · 3.3 kB
skill-card.mdtext/markdown
请选择文件