BackBond Agent Scan

Inspección estática local de manifiestos de herramientas MCP y agentes de IA antes de su adjuntado, reportando hallazgos y evidencia faltante sin ejecutar las herramientas propuestas; los resultados no establecen seguridad en tiempo de ejecución.

Documentación

BackBond agent scan

BackBond Agent Scan se publica como el paquete con ámbito exacto @backbond/agent-scan@0.6.2. Solo estático: inspecciona metadatos de herramientas y configuración de agentes que ya están en tu máquina. No ejecuta herramientas, no sondea un agente en vivo, no sube trazas, no contacta un servicio alojado ni ejecuta un segundo binario.

Si un resultado de este escáner o de una publicación de BackBond parece incorrecto, abre una corrección a través del formulario de falsos positivos. Respondemos dentro de 72 horas.

Prueba la vista previa del navegador

Prueba Agent Scan en tu navegador: tres ejemplos sintéticos de MCP, seguidos de una verificación local de tu propio JSON tools/list. No se requiere cuenta ni instalación. La página procesa el manifiesto en memoria sin subirlo.

La vista previa del navegador usa Agent Scan 0.6.2 y verifica únicamente los metadatos de herramientas MCP proporcionados, hasta 200 herramientas y 256 KiB. No evalúa el comportamiento en tiempo de ejecución, y un resultado no bloqueante no es una determinación de seguridad ni una decisión de seguro. Usa la CLI fijada a continuación para otros formatos compatibles, entradas más grandes o flujos de trabajo sin conexión.

Instala desde un host de confianza primero

Para verificaciones impuestas por el operador en una conexión MCP stdio existente, consulta la puerta stdio de Agent Scan separada. Inicia el servidor autorizado y controla la conexión y las llamadas de herramientas; no está incluido en el paquete npm del escáner, no aísla el inicio y no verifica el comportamiento en tiempo de ejecución. El escáner independiente verificado por suma de verificación y las rutas npm fijadas a continuación siguen disponibles para verificaciones manuales.

Para un agente endurecido o aislado de la red, un operador debe descargar el archivo de versión única y la suma de verificación en un host de confianza con red, verificarlo y transferir el archivo verificado a través de la ruta de software aprobada de la organización:

curl -fLO https://github.com/BackBond/agent-scan/releases/download/v0.6.2/agent-scan.cjs
curl -fLO https://github.com/BackBond/agent-scan/releases/download/v0.6.2/agent-scan.cjs.sha256
sha256sum --check agent-scan.cjs.sha256
node agent-scan.cjs scan

Antes de adjuntar un MCP propuesto o una lista de herramientas de función compatibles, primero guarda el manifiesto exportado real como tools-list.json en el directorio actual. vet-tools lee ese archivo; no lo crea:

node agent-scan.cjs vet-tools --stdin < tools-list.json

agent-scan.cjs es una compilación no minificada, auditable y sin dependencias de la misma CLI etiquetada. Ejecuta scan, vet-tools y el punto de entrada stdio mcp sin instalación npm ni acceso a la red.

Verifica los bytes publicados

El flujo de trabajo de publicación protegido publica procedencia del registro de paquetes y adjunta el tarball autoritativo del registro, su SHA-256, el archivo independiente determinista y su SHA-256 a la etiqueta de fuente correspondiente. Un revisor puede reconstruir ambos artefactos desde la fuente pública:

git clone --depth 1 --branch v0.6.2 https://github.com/BackBond/agent-scan.git
cd agent-scan
npm pack
sha256sum backbond-agent-scan-0.6.2.tgz
node scripts/build-standalone.js agent-scan.cjs
sha256sum agent-scan.cjs

Compara ambos resúmenes calculados con los archivos .sha256 en la versión oficial de v0.6.2. Una discrepancia es una condición de detención. La procedencia describe la compilación protegida; la reproducción byte por byte conecta de forma independiente la etiqueta pública con los artefactos publicados. Ninguno es una atestación de tiempo de ejecución ni una decisión de seguro.

Agente aislado de la red

Si el shell del agente tiene PrivateNetwork=true, solo loopback, sin rutas, o AF_INET deshabilitado, los registros remotos de paquetes, fuentes y servidores no pueden entregar software a ese shell. No debilites el sandbox para este escáner. Prepara el agent-scan.cjs fijado y su suma de verificación fuera del sandbox, verifícalo allí, transfiérelo a través de una ruta o imagen compartida aprobada y ejecútalo localmente con node. Una descarga fallida significa scan_not_run, nunca un resultado sin hallazgos.

Conveniencia para laptop de desarrollador

En una máquina de desarrollo con red, la versión npm exacta sigue siendo un equivalente conveniente:

npx -y @backbond/agent-scan@0.6.2 scan
npx -y @backbond/agent-scan@0.6.2 vet-tools --stdin < tools-list.json
npx -y @backbond/agent-scan@0.6.2 vet-tools --stdin --summary-only < tools-list.json

El segundo y tercer comando requieren un tools-list.json existente. Si aún no has exportado un manifiesto de herramientas en vivo, ejecuta el primer comando scan; no canalices un archivo faltante o inventado hacia vet-tools.

Instala la Skill de Agente con versión fijada

Los agentes compatibles pueden instalar la skill estándar directamente desde la etiqueta de versión inmutable:

npx -y skills@1.5.18 add https://github.com/BackBond/agent-scan/tree/v0.6.2 --skill agent-scan --yes

Ese instalador es software separado que obtiene el repositorio público etiquetado; revisa su propio comportamiento de red y telemetría antes de usarlo en un entorno restringido. Instalar la skill no ejecuta un escaneo. El repositorio también es un Plugin de Agente solo de skill sin hooks, comandos ni configuración MCP a nivel de plugin.

Para instalación manual, copia toda la carpeta skills/agent-scan a:

.agents/skills/agent-scan/

El archivo instalado debe ser .agents/skills/agent-scan/SKILL.md. Mantiene los comandos fijados a 0.6.2, trata las brechas de cobertura como desconocidas en lugar de seguras, y dice a los agentes que nunca publiquen manifiestos crudos, trazas, prompts, informes JSON completos ni recibos con rutas. Permite la salida solo de resumen sin identidad para trabajo agregado. Consulta las notas del plugin y el bloque de política AGENTS.md reutilizable.

El directorio distribution contiene el mensaje de lanzamiento canónico, tarjetas de instalación multiplataforma, demos sanitizadas, divulgación segura de privacidad y la puerta de lanzamiento de las primeras cinco ejecuciones. La copia pública debe provenir de ese kit en lugar de reescribirse con @latest o afirmaciones más fuertes.

vet-tools devuelve block (salida 1), review cuando un hallazgo medio o evidencia incompleta/ambigua requiere revisión del operador (salida 3), o no_blocking_finding (salida 0). Verifica identidades de herramientas proporcionadas, descripciones, esquemas de entrada y composición dentro del mismo manifiesto. Un resultado no bloqueante requiere nombres de herramientas inequívocos, una descripción o título, y un esquema de entrada de objeto analizable por herramienta; ramas opacas, alias de esquema conflictivos, dialectos de manifiesto mixtos, identidades no ASCII, colisiones de nombres confundibles, texto similar a directivas enmarcado como ejemplo, o esquemas más allá del presupuesto de análisis local acotado no pueden producir un resultado no bloqueante. El JSON completo incluye un resumen canónico de perfil y un arreglo accionable review_items. Cada elemento da un código estable, recuento de herramientas afectadas cuando es observable, razón, evidencia necesaria y siguiente paso sin cambiar la decisión ni aplicar una corrección. No evalúa la aplicación en tiempo de ejecución, aprobaciones, comportamiento de auditoría, trazas ni ejecución real. no_blocking_finding no es una determinación de seguridad ni una atestación de tiempo de ejecución.

Para ejecuciones grandes preparadas por el operador, --summary-only emite un objeto JSON compacto backbond-vet-summary/v1 por invocación, adecuado para recopilación JSONL. Incluye la decisión, tupla de versión, recuentos de hallazgos, histogramas de reglas y códigos de cobertura, elementos de revisión accionables y multiplicidad de plantillas de prompt. Preserva las salidas de decisión normales 0/1/3 mientras omite identidades de herramientas y servidores, descripciones de herramientas, nombres de artefactos, punteros de evidencia y hashes de plantillas. No se puede combinar con --json, --sarif o --suggest-policy. Debido a que los identificadores de plantilla se omiten, las filas solo de resumen no pueden establecer que la misma plantilla apareció en diferentes manifiestos; su multiplicidad es dentro de un manifiesto proporcionado. El escáner aún acepta solo un manifiesto local y no recopila de un Registro ni llama a herramientas escaneadas.

Desde este repositorio, prueba todo el paquete de reglas con los dos fixtures:

node bin/agent-scan.js scan --tool-schema fixtures/vulnerable/tool-schema.json --permissions fixtures/vulnerable/permissions.json --trace fixtures/vulnerable/trace.json
node bin/agent-scan.js scan --tool-schema fixtures/hardened/tool-schema.json --permissions fixtures/hardened/permissions.json --trace fixtures/hardened/trace.json

El caso vulnerable sale con 1 con BB001BB013. El caso endurecido sale con 0 sin hallazgos y cobertura completa.

La ejecución del escáner es local y no hace solicitudes de red. La instalación de npx por primera vez debe alcanzar el registro npm configurado a menos que esta versión exacta ya esté en caché.

Si npm no está disponible

EAI_AGAIN, ENETUNREACH y los tiempos de espera del registro ocurren antes de que el escáner comience. Detente después de un intento de instalación fallido e informa que no se ejecutó ningún escaneo. No cambies a @latest, no cambies registros npm, no deshabilites verificaciones TLS ni aceptes una ruta de paquete enviada en el chat.

El activo independiente anterior es la ruta sin conexión más simple. Un operador puede en su lugar descargar backbond-agent-scan-0.6.2.tgz y su archivo .sha256 de la versión fuente oficial de v0.6.2 y transferir ambos a través de la ruta de software confiable de la organización. Verifica los bytes transferidos en el destino inmediatamente antes de ejecutarlos:

sha256sum --check backbond-agent-scan-0.6.2.tgz.sha256
npm exec --yes --offline --package=./backbond-agent-scan-0.6.2.tgz -- agent-scan scan

En Windows PowerShell, compara (Get-FileHash .\backbond-agent-scan-0.6.2.tgz -Algorithm SHA256).Hash con el primer valor en el archivo .sha256 y detente ante cualquier discrepancia.

El tarball de versión fuente es el mismo tarball publicado en el registro de paquetes. Si ni el paquete fijado ni un tarball verificado proporcionado por el operador están disponibles, el resultado honesto es scan_not_run, no un informe sin hallazgos.

Primera ejecución sin configuración

scan sin argumentos de artefacto realiza descubrimiento acotado. Verifica ancestros de proyecto y rutas de usuario conocidas para configuraciones MCP de agentes de escritorio y codificación compatibles, archivos .mcp.json portátiles y archivos de instrucciones AGENTS.md o SKILL.md cercanos. Los archivos de instrucciones se enumeran pero nunca se interpretan como controles de seguridad.

El descubrimiento lee archivos exactos conocidos; no rastrea recursivamente el directorio de inicio. Un servidor MCP configurado sin una lista de herramientas en vivo exportada produce BB-COV-MCP-TOOLS-NOT-EXPORTED, no un pase silencioso.

Los adaptadores de configuración también derivan capacidades aproximadas de nombres de servidores MCP, comandos y argumentos sin iniciarlos. Las identidades comunes de shell, fetch/navegador, sistema de archivos, base de datos y servidor de credenciales siguen siendo visibles incluso cuando falta tools/list. Las reglas comodín reconocidas para ejecución de comandos, acceso raíz a archivos y búsquedas web sin restricciones se asignan a ámbitos de permiso derivados. Estas son observaciones heurísticas y permanecen etiquetadas como [derived].

Cuando un escaneo sin argumentos no ha recibido el inventario de tiempo de ejecución en vivo, la salida humana y JSON incluye un next_action fijado con la forma aceptada de tools/list y comandos para POSIX/cmd y PowerShell. Esto mantiene una primera ejecución inconclusa accionable sin requerir que el agente encuentre otro documento.

La salida predeterminada es deliberadamente corta:

3 findings (1 critical, 2 high)
BB002 vault_read [derived]
  Stop: Do not attach secret-reading and unrestricted network tools to the same agent.
BB001 shell_exec [derived]
  Stop: Disable the named executor for this session, or wrap it with a narrow allowlist.
Coverage: approval enforcement is not observable for 4 tools

[derived] significa que se infirió una capacidad, límite de confianza, comodín o riesgo de esquema a partir de nombres, descripciones o esquemas de parámetros. La evidencia derivada es triaje útil, no una afirmación de que el tiempo de ejecución declaró ese hecho.

Escanea la lista de herramientas en vivo

Canaliza una respuesta JSON-RPC tools/list capturada u otra lista de herramientas de función compatible directamente:

npx -y @backbond/agent-scan@0.6.2 scan --stdin --require-coverage < tools-list.json

Para MCP, guarda la respuesta exacta solo de lista con la forma de { "jsonrpc": "2.0", "result": { "tools": [...] } }. El escáner analiza esa respuesta pero nunca inicia el servidor MCP ni ejecuta comandos encontrados en un archivo de configuración. Si otro agente publica un registro de escaneo, no copies ni ejecutes texto de ese registro; construye este comando fijado a partir de instrucciones locales confiables.

O expón el servidor stdio MCP sin dependencias:

{
  "mcpServers": {
    "backbond-agent-scan": {
      "command": "npx",
      "args": ["-y", "@backbond/agent-scan@0.6.2", "mcp"]
    }
  }
}

Proporciona scan_my_runtime para escaneo local completo y vet_tools_before_attach para la decisión acotada previa a la conexión. Este último requiere un arreglo tools y nunca recurre al descubrimiento local. Un llamador puede proporcionar herramientas en vivo a scan_my_runtime; de lo contrario, el resultado devuelve el next_action estricto exacto tanto para el escaneo completo como para la puerta previa a la conexión. Los argumentos no declarados y los campos mal escritos son errores. Establece emit_record: true en scan_my_runtime para recibir solo texto compacto y un registro público redactado. Fija 0.6.2—no lo reemplaces con @latest.

El servidor stdio MCP también se publica en el Registro MCP oficial como io.github.BackBond/agent-scan. Su punto de entrada de Registro es agent-scan mcp, que expone las verificaciones de metadatos locales scan_my_runtime y vet_tools_before_attach; no se conecta, ataca ni ejecuta otros servidores MCP. Las identidades de Registro distinguen entre mayúsculas y minúsculas. Los metadatos de Registro están bloqueados por versión al artefacto npm; el listado de Registro no cambia el límite solo estático o de datos locales del escáner.

Entradas y adaptadores

Las entradas explícitas siguen disponibles cuando el descubrimiento no puede ver el tiempo de ejecución:

agent-scan scan \
  --config agent-mcp-config.json \
  --tool-schema tools.json \
  --permissions permissions.json \
  --trace otel-export.json \
  --fail-on high

Las entradas de herramientas compatibles son backbond-tool-schema/v1, arreglos de funciones de herramientas MCP tools/list, y JSON de OpenAPI 3.x. Los seguimientos compatibles son backbond-trace/v1 y OpenTelemetry OTLP JSON. Los atributos de span sin procesar, indicaciones, argumentos de herramientas, valores de entorno y cuerpos de configuración no se copian en resultados o recibos.

Los cuerpos de evidencia sin procesar nunca salen de la máquina a través de este paquete.

Los marcos de agentes pueden usar el escáner hoy exportando su lista de herramientas en tiempo de ejecución a uno de los formatos genéricos o stdin. La versión 0.6.2 no ejecuta ni importa código arbitrario del marco para descubrir herramientas; los extractores de código específicos del marco necesitan aislamiento dedicado y pertenecen después de esta ingesta determinista.

Hallazgos

El paquete público backbond-local-rules/2.0.2 contiene:

  • BB001 — la entrada no confiable puede llegar a la ejecución de código o shell;
  • BB002 — el acceso a secretos se combina con egreso sin restricciones;
  • BB003 — una acción consecuente carece de aprobación forzada;
  • BB004 — una escritura persistente acepta contenido no confiable; la ingesta de red del mismo inventario eleva el hallazgo de nivel medio de revisión a alto;
  • BB005 — una acción privilegiada carece de evidencia de auditoría observable;
  • BB006 — los ámbitos de sistema de archivos, subprocesos, credenciales o red contienen comodines;
  • BB007 — una herramienta ejecutable acepta entrada de shell, código, evaluador o intérprete de base de datos sin restricciones;
  • BB008 — una herramienta de red activa acepta un destino similar a URL no permitido;
  • BB009 — una descripción de herramienta instruye directamente al agente a anular instrucciones protegidas;
  • BB010 — una descripción de herramienta pide directamente al agente ocultar el comportamiento de la herramienta;
  • BB011 — una descripción de herramienta solicita directamente datos sensibles;
  • BB012 — una herramienta similar a fetch no confiable comparte un inventario de agente con evidencia de privilegio explícita, de sugerencia destructiva, DELETE de OpenAPI o con forma de acción; y
  • BB013 — una descripción de herramienta intenta forzar la selección o invocación global.

Cada hallazgo incluye un ID estable, gravedad, herramientas afectadas, punteros de evidencia, calidad de evidencia, un finding_class, un precision_note no numérico, una instrucción inmediata de Stop y remediación. La salida humana y JSON cuentan por separado la exposición de capacidad y los indicadores de inyección de indicaciones en lugar de presentarlos como una sola clase de riesgo. Los hallazgos de copia de indicaciones también incluyen hashes normalizados de plantillas de metadatos y multiplicidad en JSON local completo para deduplicación fuera de línea; los recibos y registros públicos omiten esos hashes. Consulte docs/RULES.md o los enlaces permanentes web estables bajo /agent-scan/rules/#BB001.

Cuando los hallazgos existentes forman una combinación reconocible, la salida también incluye rutas de exposición potenciales EP001EP003. Estos son resúmenes de presentación sobre los mismos hallazgos de BB—sin nuevas reglas, gravedad o umbral. Describen co-residencia estática, no flujo de datos de taint, saneamiento o tiempo de ejecución observado.

Cuatro ejemplos anonimizados no relacionados con BackBond en fixtures/wild prueban que los hallazgos se activan en MCP, envenenamiento de descripciones de herramientas, ámbitos de sandbox con comodines y archivos de configuración de herramientas confiables, no solo en fixtures canónicos. Los 18 casos en fixtures/corpus-regression—diez límites sintéticos más ocho casos BB001 redactados derivados de la auditoría de delta de salida guardada—fijan las distinciones BLOCK/REVIEW/sin bloqueo encontradas durante la revisión del corpus del 2026-08-31. No retienen nombres de servidores ni URLs. Consulte la regresión del corpus y el límite de publicación.

Sugerencias de remediación revisables

--suggest-policy agrega un objeto backbond-policy-suggestion/v1 legible por máquina:

agent-scan scan --suggest-policy --json
agent-scan vet-tools --stdin --suggest-policy --json < tools-list.json

Identifica herramientas para deshabilitar o envolver y emite plantillas de parche JSON Patch que requieren revisión para hallazgos compatibles. En el perfil previo a la fijación, BB007 recibe una plantilla de lista permitida incompleta y BB013 recibe una plantilla de reescritura de descripción factual; el escáner no inventa operaciones permitidas específicas del entorno ni reescribe silenciosamente el comportamiento de las herramientas. Las sugerencias nunca se aplican automáticamente y nunca afirman estar aplicadas. Los parches de marcador de posición tienen safe_to_apply_automatically: false y review_required: true.

CI y SARIF

Los códigos de salida son estables:

  • 0: ningún hallazgo cumple --fail-on;
  • 1: al menos un hallazgo lo cumple (esto tiene prioridad sobre cobertura incompleta);
  • 2: entrada inválida o falla del escáner; y
  • 3: --require-coverage fue solicitado, la cobertura está incompleta y ningún hallazgo ya causó la salida 1.

--fail-on acepta critical, high, medium, low o none, por defecto a high, y controla los hallazgos de exposición en tiempo de ejecución BB001BB008 y BB012. Los hallazgos de descripciones de herramientas BB009BB011 y BB013 permanecen visibles pero no fallan ese control; use el umbral separado --fail-on-prompt cuando un repositorio quiera que el lint de copia de indicaciones falle en CI. Use --json para datos de CI o --sarif para consumidores de escaneo de código compatible con SARIF 2.1.0 e IDE.

En el modo estricto vet-tools de la Action, establezca un sarif-path opcional relativo al repositorio para escribir los mismos hallazgos nombrados con enlaces de ayuda de reglas estables. La Action no sube el archivo; cualquier paso de subida o escaneo de código sigue siendo una decisión de flujo de trabajo separada y explícita.

Recibos y controles de permisos

--receipt receipt.json escribe hashes de entrada, identidad del conjunto de reglas, hallazgos y brechas de cobertura. --signing-key opcionalmente firma el recibo con Ed25519. La firma prueba integridad bajo esa clave; no hace que un hallazgo inferido sea verdadero ni prueba que el entorno sea seguro.

Un guardián debe aceptar un recibo de cero hallazgos solo cuando la cobertura es complete, el conjunto de entradas coincide con la acción solicitada, el escáner/conjunto de reglas exacto está permitido y la clave de firma es confiable de forma independiente. Cobertura parcial más cero hallazgos se reporta como inconclusive, no no_findings. Use --require-coverage para CI estricto o controles de permisos.

agent-scan verify-receipt --input receipt.json

Registro público compartible

Escriba un registro redactado y pegable sin exponer rutas, nombres base, descripciones, parámetros, punteros de evidencia, nombres de herramientas o hashes de entrada:

npx -y @backbond/agent-scan@0.6.2 scan --record-public scan-record.json

La CLI imprime un registro compacto de ocho líneas y escribe backbond-scan-record/v1 con aseguramiento self-run_unverified. No es un certificado, prueba de que el comando se ejecutó o una atestación de BackBond. Los nombres de herramientas y las huellas de entrada requieren banderas explícitas separadas porque ambos pueden revelar topología interna o igualdad de archivos.

--record-commit agrega una referencia de origen proporcionada por el llamador. Un registro referenciado usa backbond-scan-record/v2 e incluye el commit completo en la tarjeta compacta, pero la CLI no inspecciona Git y no puede verificar que los archivos provienen de ese commit:

npx -y @backbond/agent-scan@0.6.2 scan --record-public scan-record.json --record-commit "$GITHUB_SHA"

Para una ejecución de CI verificada por commit, use la Action oficial con artefactos de repositorio explícitos. Verifica HEAD == github.sha, requiere que cada entrada esté rastreada y sin cambios desde ese commit, ejecuta el código del escáner incluido en la versión de Action seleccionada sin npx, preserva los códigos de salida del escáner y escribe un registro redactado más un resumen de trabajo:

permissions:
  contents: read

steps:
  - uses: actions/checkout@d23441a48e516b6c34aea4fa41551a30e30af803 # v6
  - id: agent-scan
    uses: BackBond/agent-scan@v0.6.2
    with:
      tool-schema: security/tools.json
      permissions: security/permissions.json
      trace: security/trace.json

La salida de la Action record-path se puede pasar a un paso separado de subida de artefactos fijado. La ejecución de CI prueba lo que ese flujo de trabajo ejecutó solo a consumidores que confían independientemente en el repositorio, flujo de trabajo, referencia de Action y ejecución. El registro descargable permanece intencionalmente self-run_unverified; no es una atestación de BackBond.

Verificación estricta de esquema y insignia de estado

Los autores de servidores MCP pueden usar la misma Action como un control fijo de manifiesto previo a la fijación. mode: vet-tools acepta exactamente una entrada tool-schema confirmada, trata el lint de indicaciones como bloqueante, devuelve la salida 3 para metadatos incompletos o ambiguos y no crea ningún registro público:

name: BackBond Schema Check

on:
  pull_request:
    paths:
      - 'tools-list.json'
      - '**/tools-list.json'
      - 'mcp.json'
      - '**/mcp.json'
      - '.mcp.json'
      - '**/.mcp.json'
  push:
    branches: [main]
    paths:
      - 'tools-list.json'
      - '**/tools-list.json'
      - 'mcp.json'
      - '**/mcp.json'
      - '.mcp.json'
      - '**/.mcp.json'

permissions:
  contents: read

jobs:
  schema-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@d23441a48e516b6c34aea4fa41551a30e30af803 # v6
      - id: backbond
        uses: BackBond/agent-scan@v0.6.2
        with:
          mode: vet-tools
          tool-schema: tools-list.json
          sarif-path: artifacts/backbond-agent-scan.sarif

Omita sarif-path cuando el repositorio no quiera un archivo que contenga ubicaciones de hallazgos. El resumen de trabajo permanece compacto y excluye nombres de herramientas sin procesar.

Después de guardar ese flujo de trabajo como .github/workflows/backbond-schema.yml, un repositorio puede mostrar el estado del flujo de trabajo de su rama predeterminada:

[![BackBond Schema Check](https://github.com/OWNER/REPOSITORY/actions/workflows/backbond-schema.yml/badge.svg?branch=main)](https://github.com/OWNER/REPOSITORY/actions/workflows/backbond-schema.yml)

Llame a esto una verificación de esquema, nunca verificación o certificación. La insignia debe enlazar a la evidencia del flujo de trabajo. Una insignia que pasa significa solo que el archivo confirmado en este SHA produjo no_blocking_finding bajo el perfil estático previo a la fijación fijado; no es estado de producción, verificación en tiempo de ejecución, cobertura de seguro o prueba de que el servidor implementado coincide con el manifiesto. Si la insignia se representa repetidamente como verificada, certificada o segura para producción, elimínela.

Ejecutar esta verificación no crea cobertura ni determina elegibilidad. ¿Necesita una evaluación más profunda, evidencia continua en tiempo de ejecución o información sobre protección financiera donde esté aprobada? Contacte hello@backbond.ai.

Consulte docs/RECORDS.md.

Este paquete es @backbond/agent-scan. Fije el nombre completo del paquete con ámbito y la versión en las instrucciones del agente para que un paquete con nombre similar no pueda ser sustituido.

Informe externo voluntario de ejecución

Agent Scan no tiene telemetría de uso. Si un agente encontró e intentó el comando fijado sin contacto directo, puede enviar el formulario de ejecución externa seguro para privacidad. Reporte solo si el pin comenzó, la decisión, si la fijación cambió, SO/Node y un falso positivo saneado. Nunca envíe manifiestos sin procesar, indicaciones, seguimientos, configuraciones, informes JSON, rutas, nombres de herramientas, secretos, personas u organizaciones.

Qué es este escaneo gratuito—y qué agrega BackBond

Este paquete es una herramienta gratuita y local de conciencia y triaje. Ayuda a agentes y operadores a ver patrones de exposición nombrados antes de fijar herramientas o componer un conjunto de herramientas. No es una política, decisión de cobertura, oyente o sustituto del sistema completo de BackBond.

BackBond combina evaluación más profunda, evidencia continua en tiempo de ejecución y—donde esté aprobado—protección financiera. Ejecutar este paquete no crea cobertura de seguro, determina elegibilidad ni implica que BackBond haya verificado el entorno. Aprenda más en backbond.ai/agent-scan.

Límites deliberados de 0.6.2

No hay puntuación, subida alojada, modo de corrección automática, middleware en tiempo de ejecución o sonda activa. Los desafíos activos deben ejecutarse en un entorno aislado y calificar seguimientos en tiempo de ejecución, no autoinformes del modelo; ese límite de confianza permanece fuera de esta versión de escáner estático.

Licencia

MIT.