BackBond Agent Scan

Inspeção estática local de manifestos de ferramentas MCP e agentes de IA antes da anexação, relatando descobertas e evidências ausentes sem executar as ferramentas propostas; os resultados não estabelecem segurança em tempo de execução.

Documentação

BackBond agent scan

O BackBond Agent Scan é publicado como o pacote exato com escopo @backbond/agent-scan@0.6.2. Somente estático: ele inspeciona metadados de ferramentas e configuração de agentes já presentes na sua máquina. Ele não executa ferramentas, não testa um agente ativo, não envia rastros, não contata um serviço hospedado nem executa um segundo binário.

Se um resultado deste scanner ou de uma publicação BackBond parecer incorreto, abra uma correção pelo formulário de falso positivo. Respondemos em até 72 horas.

Experimente a pré-visualização no navegador

Experimente o Agent Scan no seu navegador: três exemplos sintéticos de MCP, seguidos por uma verificação local do seu próprio JSON tools/list. Não é necessária conta nem instalação. A página processa o manifesto na memória, sem enviá-lo.

A pré-visualização no navegador usa o Agent Scan 0.6.2 e verifica apenas os metadados de ferramentas MCP fornecidos, até 200 ferramentas e 256 KiB. Ela não avalia o comportamento em tempo de execução, e um resultado não bloqueante não é uma determinação de segurança nem uma decisão de seguro. Use a CLI fixada abaixo para outros formatos suportados, entradas maiores ou fluxos de trabalho offline.

Instale a partir de um host confiável primeiro

Para verificações impostas pelo operador em uma conexão MCP stdio existente, consulte o gate stdio do Agent Scan separado. Ele inicia o servidor autorizado e controla a anexação e as chamadas de ferramentas; ele não está incluído no pacote npm do scanner, não isola a inicialização e não verifica o comportamento em tempo de execução. O scanner autônomo verificado por soma de verificação e os caminhos npm fixados abaixo permanecem disponíveis para verificações manuais.

Para um agente endurecido ou isolado de rede, um operador deve baixar o ativo de arquivo único e a soma de verificação em um host confiável com acesso à rede, verificar e transferir o arquivo verificado pelo caminho de software aprovado da organização:

curl -fLO https://github.com/BackBond/agent-scan/releases/download/v0.6.2/agent-scan.cjs
curl -fLO https://github.com/BackBond/agent-scan/releases/download/v0.6.2/agent-scan.cjs.sha256
sha256sum --check agent-scan.cjs.sha256
node agent-scan.cjs scan

Antes de anexar uma lista proposta de MCP ou de ferramentas de função suportadas, primeiro salve o manifesto exportado real como tools-list.json no diretório atual. O vet-tools lê esse arquivo; ele não o cria:

node agent-scan.cjs vet-tools --stdin < tools-list.json

O agent-scan.cjs é uma compilação não minificada, auditável e sem dependências da mesma CLI fixada. Ele executa scan, vet-tools e o ponto de entrada stdio mcp sem instalação npm ou acesso à rede.

Verifique os bytes publicados

O fluxo de trabalho de lançamento protegido publica proveniência no registro de pacotes e anexa o tarball autoritativo do registro, seu SHA-256, o arquivo autônomo determinístico e seu SHA-256 à tag de origem correspondente. Um revisor pode reconstruir ambos os artefatos a partir da fonte pública:

git clone --depth 1 --branch v0.6.2 https://github.com/BackBond/agent-scan.git
cd agent-scan
npm pack
sha256sum backbond-agent-scan-0.6.2.tgz
node scripts/build-standalone.js agent-scan.cjs
sha256sum agent-scan.cjs

Compare ambos os resumos calculados com os arquivos .sha256 no lançamento oficial v0.6.2. Uma divergência é uma condição de parada. A proveniência descreve a compilação protegida; a reprodução byte a byte conecta de forma independente a tag pública aos artefatos lançados. Nenhum dos dois é uma atestação de tempo de execução ou uma decisão de seguro.

Agente isolado de rede

Se o shell do agente tiver PrivateNetwork=true, apenas loopback, sem rotas, ou AF_INET desabilitado, os registros remotos de pacotes, fontes e servidores não podem entregar software nesse shell. Não enfraqueça o sandbox para este scanner. Prepare o agent-scan.cjs fixado e sua soma de verificação fora do sandbox, verifique-o lá, transfira-o por um caminho ou imagem compartilhada aprovada e execute-o localmente com node. Um download com falha significa scan_not_run, nunca um resultado sem achados.

Conveniência no laptop do desenvolvedor

Em uma máquina de desenvolvimento com acesso à rede, a versão npm exata continua sendo um equivalente conveniente:

npx -y @backbond/agent-scan@0.6.2 scan
npx -y @backbond/agent-scan@0.6.2 vet-tools --stdin < tools-list.json
npx -y @backbond/agent-scan@0.6.2 vet-tools --stdin --summary-only < tools-list.json

O segundo e o terceiro comandos exigem um tools-list.json existente. Se você ainda não exportou um manifesto de ferramentas ativo, execute o primeiro comando scan; não envie um arquivo ausente ou inventado para o vet-tools.

Instale o Agent Skill com versão fixada

Agentes compatíveis podem instalar a skill padrão diretamente da tag de lançamento imutável:

npx -y skills@1.5.18 add https://github.com/BackBond/agent-scan/tree/v0.6.2 --skill agent-scan --yes

Esse instalador é um software separado que busca o repositório público marcado; revise seu próprio comportamento de rede e telemetria antes de usá-lo em um ambiente restrito. Instalar a skill não executa uma varredura. O repositório também é um Agent Plugin somente de skill, sem hooks, comandos ou configuração MCP em nível de plugin.

Para instalação manual, copie a pasta inteira skills/agent-scan para:

.agents/skills/agent-scan/

O arquivo instalado deve ser .agents/skills/agent-scan/SKILL.md. Ele mantém os comandos fixados em 0.6.2, trata lacunas de cobertura como desconhecidas em vez de seguras e instrui os agentes a nunca publicar manifestos brutos, rastros, prompts, relatórios JSON completos ou recibos com caminhos. Ele permite a saída somente de resumo sem identidade para trabalho agregado. Consulte as notas do plugin e o bloco de política reutilizável AGENTS.md.

O diretório distribution contém a mensagem de inicialização canônica, cartões de instalação multiplataforma, demonstrações sanitizadas, divulgação segura de privacidade e o gate de lançamento das cinco primeiras execuções. A cópia pública deve vir desse kit, em vez de ser reescrita com @latest ou alegações mais fortes.

O vet-tools retorna block (saída 1), review quando um achado médio ou evidência incompleta/ambígua exige revisão do operador (saída 3) ou no_blocking_finding (saída 0). Ele verifica identidades de ferramentas fornecidas, descrições, esquemas de entrada e composição do mesmo manifesto. Um resultado não bloqueante exige nomes de ferramentas inequívocos, uma descrição ou título e um esquema de entrada de objeto analisável por ferramenta; ramificações opacas, aliases de esquema conflitantes, dialetos de manifesto mistos, identidades não ASCII, colisões de nomes confundíveis, texto semelhante a diretiva apresentado como exemplo ou esquemas além do orçamento limitado de análise local não podem produzir um resultado não bloqueante. O JSON completo inclui um resumo canônico do perfil e uma matriz acionável review_items. Cada item fornece um código estável, contagem de ferramentas afetadas quando observável, motivo, evidência necessária e próximo passo, sem alterar a decisão ou aplicar uma correção. Ele não avalia a aplicação em tempo de execução, aprovações, comportamento de auditoria, rastros ou execução real. O no_blocking_finding não é uma determinação de segurança nem uma atestação de tempo de execução.

Para execuções grandes preparadas pelo operador, o --summary-only emite um objeto JSON compacto backbond-vet-summary/v1 por invocação, adequado para coleta JSONL. Ele inclui a decisão, tupla de versão, contagens de achados, histogramas de regras e códigos de cobertura, itens de revisão acionáveis e multiplicidade de modelos de prompt. Ele preserva as saídas normais de decisão 0/1/3 enquanto omite identidades de ferramentas e servidores, descrições de ferramentas, nomes de artefatos, ponteiros de evidência e hashes de modelos. Ele não pode ser combinado com --json, --sarif ou --suggest-policy. Como os identificadores de modelo são omitidos, linhas somente de resumo não podem estabelecer que o mesmo modelo apareceu em manifestos diferentes; sua multiplicidade é dentro de um único manifesto fornecido. O scanner ainda aceita apenas um manifesto local e não coleta de um Registro nem chama ferramentas verificadas.

A partir deste repositório, prove todo o pacote de regras com as duas fixtures:

node bin/agent-scan.js scan --tool-schema fixtures/vulnerable/tool-schema.json --permissions fixtures/vulnerable/permissions.json --trace fixtures/vulnerable/trace.json
node bin/agent-scan.js scan --tool-schema fixtures/hardened/tool-schema.json --permissions fixtures/hardened/permissions.json --trace fixtures/hardened/trace.json

O caso vulnerável sai com 1 com BB001BB013. O caso endurecido sai com 0 sem achados e cobertura completa.

A execução do scanner é local e não faz solicitações de rede. A instalação do npx pela primeira vez deve alcançar o registro npm configurado, a menos que esta versão exata já esteja em cache.

Se o npm não estiver disponível

EAI_AGAIN, ENETUNREACH e tempos limite de registro acontecem antes de o scanner iniciar. Pare após uma tentativa de instalação com falha e relate que nenhuma varredura foi executada. Não mude para @latest, não altere registros npm, não desabilite verificações TLS nem aceite um caminho de pacote enviado no chat.

O ativo autônomo acima é o caminho offline mais simples. Um operador pode, em vez disso, baixar o backbond-agent-scan-0.6.2.tgz e seu arquivo .sha256 do lançamento oficial de origem v0.6.2 e transferir ambos pelo caminho de software confiável da organização. Verifique os bytes transferidos no destino imediatamente antes de executá-los:

sha256sum --check backbond-agent-scan-0.6.2.tgz.sha256
npm exec --yes --offline --package=./backbond-agent-scan-0.6.2.tgz -- agent-scan scan

No Windows PowerShell, compare o (Get-FileHash .\backbond-agent-scan-0.6.2.tgz -Algorithm SHA256).Hash com o primeiro valor no arquivo .sha256 e pare em qualquer divergência.

O tarball do lançamento de origem é o mesmo tarball publicado no registro de pacotes. Se nem o pacote fixado nem um tarball verificado fornecido pelo operador estiver disponível, o resultado honesto é scan_not_run, não um relatório sem achados.

Primeira execução sem configuração

O scan sem argumentos de artefato realiza descoberta limitada. Ele verifica ancestrais de projeto e caminhos de usuário conhecidos para configurações MCP suportadas de agentes de desktop e codificação, arquivos .mcp.json portáveis e arquivos de instrução AGENTS.md ou SKILL.md próximos. Arquivos de instrução são listados, mas nunca interpretados como controles de segurança.

A descoberta lê arquivos exatos conhecidos; ela não percorre recursivamente o diretório inicial. Um servidor MCP configurado sem uma lista de ferramentas ativas exportada produz BB-COV-MCP-TOOLS-NOT-EXPORTED, não uma aprovação silenciosa.

Os adaptadores de configuração também derivam capacidades aproximadas de nomes, comandos e argumentos de servidores MCP sem iniciá-los. Identidades comuns de shell, fetch/navegador, sistema de arquivos, banco de dados e servidor de credenciais permanecem visíveis mesmo quando o tools/list está ausente. Regras curinga reconhecidas para execução de comandos, acesso raiz a arquivos e buscas web irrestritas são mapeadas para escopos de permissão derivados. Essas são observações heurísticas e permanecem rotuladas como [derived].

Quando uma varredura sem argumentos não recebeu o inventário de tempo de execução ativo, a saída humana e JSON inclui um next_action fixado com a forma aceita de tools/list e comandos para POSIX/cmd e PowerShell. Isso mantém uma primeira execução inconclusiva acionável sem exigir que o agente encontre outro documento.

A saída padrão é deliberadamente curta:

3 findings (1 critical, 2 high)
BB002 vault_read [derived]
  Stop: Do not attach secret-reading and unrestricted network tools to the same agent.
BB001 shell_exec [derived]
  Stop: Disable the named executor for this session, or wrap it with a narrow allowlist.
Coverage: approval enforcement is not observable for 4 tools

[derived] significa que uma capacidade, limite de confiança, curinga ou risco de esquema foi inferido de nomes, descrições ou esquemas de parâmetros. Evidência derivada é triagem útil, não uma afirmação de que o tempo de execução declarou esse fato.

Verifique a lista de ferramentas ativas

Envie diretamente uma resposta JSON-RPC tools/list MCP capturada ou outra lista de ferramentas de função suportada:

npx -y @backbond/agent-scan@0.6.2 scan --stdin --require-coverage < tools-list.json

Para MCP, salve a resposta exata somente de lista com a forma de { "jsonrpc": "2.0", "result": { "tools": [...] } }. O scanner analisa essa resposta, mas nunca inicia o servidor MCP nem executa comandos encontrados em um arquivo de configuração. Se outro agente publicar um registro de varredura, não copie e execute texto desse registro; construa este comando fixado a partir de instruções locais confiáveis.

Ou exponha o servidor MCP stdio sem dependências:

{
  "mcpServers": {
    "backbond-agent-scan": {
      "command": "npx",
      "args": ["-y", "@backbond/agent-scan@0.6.2", "mcp"]
    }
  }
}

Ele fornece scan_my_runtime para varredura local completa e vet_tools_before_attach para a decisão de pré-anexação com escopo. O último exige uma matriz tools e nunca recorre à descoberta local. Um chamador pode fornecer ferramentas ativas ao scan_my_runtime; caso contrário, o resultado retorna o next_action estrito exato tanto para a varredura completa quanto para o gate de pré-anexação. Argumentos não declarados e campos com tipo incorreto são erros. Defina emit_record: true no scan_my_runtime para receber apenas texto compacto e um registro público editado. Fixe o 0.6.2—não o substitua por @latest.

O servidor MCP stdio também é publicado no Registro MCP oficial como io.github.BackBond/agent-scan. Seu ponto de entrada no Registro é agent-scan mcp, que expõe as verificações locais de metadados scan_my_runtime e vet_tools_before_attach; ele não se conecta, ataca ou executa outros servidores MCP. Identidades no Registro diferenciam maiúsculas de minúsculas. Os metadados do Registro são bloqueados por versão ao artefato npm; a listagem no Registro não altera o limite somente estático ou de dados locais do scanner.

Entradas e adaptadores

Entradas explícitas permanecem disponíveis quando a descoberta não consegue ver o tempo de execução:

agent-scan scan \
  --config agent-mcp-config.json \
  --tool-schema tools.json \
  --permissions permissions.json \
  --trace otel-export.json \
  --fail-on high

As entradas de ferramenta suportadas são backbond-tool-schema/v1, MCP tools/list, arrays de ferramentas de função suportados e JSON OpenAPI 3.x. Os traces suportados são backbond-trace/v1 e OpenTelemetry OTLP JSON. Atributos brutos de spans, prompts, argumentos de ferramentas, valores de ambiente e corpos de configuração não são copiados para resultados ou recibos.

Corpos de evidência bruta nunca saem da máquina por meio deste pacote.

Frameworks de agentes podem usar o scanner hoje exportando sua lista de ferramentas em tempo de execução para um dos formatos genéricos ou stdin. A versão 0.6.2 não executa nem importa código arbitrário de frameworks para descobrir ferramentas; extratores de código específicos de frameworks precisam de isolamento dedicado e pertencem após esta ingestão determinística.

Descobertas

O pacote público backbond-local-rules/2.0.2 contém:

  • BB001 — entrada não confiável pode alcançar execução de código ou shell;
  • BB002 — acesso a segredos é combinado com egresso irrestrito;
  • BB003 — uma ação consequente não possui aprovação obrigatória;
  • BB004 — uma escrita persistente aceita conteúdo não confiável; a ingestão de rede no mesmo inventário eleva a descoberta de nível médio de revisão para alto;
  • BB005 — uma ação privilegiada não possui evidência de auditoria observável;
  • BB006 — escopos de sistema de arquivos, subprocesso, credenciais ou rede contêm curingas;
  • BB007 — uma ferramenta executável aceita entrada irrestrita de shell, código, avaliador ou interpretador de banco de dados;
  • BB008 — uma ferramenta de rede ativa aceita um destino semelhante a URL não permitido na lista;
  • BB009 — uma descrição de ferramenta instrui diretamente o agente a substituir instruções protegidas;
  • BB010 — uma descrição de ferramenta pede diretamente ao agente para ocultar o comportamento da ferramenta;
  • BB011 — uma descrição de ferramenta solicita diretamente dados sensíveis;
  • BB012 — uma ferramenta de busca não confiável compartilha um inventário de agente com evidência de privilégio explícita, de dica destrutiva, OpenAPI DELETE ou em forma de ação; e
  • BB013 — uma descrição de ferramenta tenta forçar seleção ou invocação global.

Cada descoberta inclui um ID estável, gravidade, ferramentas afetadas, ponteiros de evidência, qualidade da evidência, um finding_class, um precision_note não numérico, uma instrução imediata de Stop e remediação. A saída humana e JSON contam separadamente a exposição de capacidade e os indicadores de injeção de prompt, em vez de apresentá-los como uma única classe de risco. Descobertas de cópia de prompt também incluem hashes normalizados de modelos de metadados e multiplicidade no JSON local completo para deduplicação offline; recibos e registros públicos omitem esses hashes. Consulte docs/RULES.md ou os permalinks web estáveis sob /agent-scan/rules/#BB001.

Quando as descobertas existentes formam uma combinação reconhecível, a saída também inclui caminhos de exposição potenciais EP001EP003. Estes são resumos de apresentação sobre as mesmas descobertas BB—sem novas regras, gravidade ou limite. Eles descrevem co-residência estática, não taint observado, sanitização ou fluxo de dados em tempo de execução.

Quatro exemplos anonimizados não-BackBond em fixtures/wild provam que as descobertas disparam em MCP, envenenamento de descrição de ferramenta, escopos de sandbox com curingas e arquivos de configuração de ferramentas confiáveis, e não apenas em fixtures canônicos. Os 18 casos em fixtures/corpus-regression—dez limites sintéticos mais oito casos BB001 editados derivados da auditoria de delta de saída salva—fixam as distinções BLOCK/REVIEW/sem bloqueio encontradas durante a revisão do corpus de 2026-08-31. Eles não retêm nomes de servidores ou URLs. Consulte a regressão do corpus e o limite de publicação.

Sugestões de remediação revisáveis

--suggest-policy adiciona um objeto backbond-policy-suggestion/v1 legível por máquina:

agent-scan scan --suggest-policy --json
agent-scan vet-tools --stdin --suggest-policy --json < tools-list.json

Ele identifica ferramentas para desabilitar ou envolver e emite modelos de JSON Patch que exigem revisão para descobertas suportadas. No perfil de pré-anexação, BB007 recebe um modelo de lista de permissões incompleto e BB013 recebe um modelo de reescrita de descrição factual; o scanner não inventa operações permitidas específicas do ambiente nem reescreve silenciosamente o comportamento da ferramenta. As sugestões nunca são aplicadas automaticamente e nunca afirmam ser aplicadas. Patches de espaço reservado têm safe_to_apply_automatically: false e review_required: true.

CI e SARIF

Os códigos de saída são estáveis:

  • 0: nenhuma descoberta atende a --fail-on;
  • 1: pelo menos uma descoberta atende a ele (isso tem precedência sobre cobertura incompleta);
  • 2: entrada inválida ou falha do scanner; e
  • 3: --require-coverage foi solicitado, a cobertura está incompleta e nenhuma descoberta já causou a saída 1.

--fail-on aceita critical, high, medium, low ou none, usa como padrão high e controla descobertas de exposição em tempo de execução BB001BB008 e BB012. Descobertas de descrição de ferramenta BB009BB011 e BB013 permanecem visíveis, mas não falham nesse controle; use o limite separado --fail-on-prompt quando um repositório quiser que o lint de cópia de prompt falhe no CI. Use --json para dados de CI ou --sarif para consumidores de code-scanning e IDE compatíveis com SARIF 2.1.0.

No modo estrito vet-tools da Action, defina um sarif-path opcional relativo ao repositório para escrever as mesmas descobertas nomeadas com links de ajuda de regra estáveis. A Action não envia o arquivo; qualquer upload ou etapa de code-scanning permanece uma decisão separada e explícita do fluxo de trabalho.

Recibos e portões de permissão

--receipt receipt.json escreve hashes de entrada, identidade do conjunto de regras, descobertas e lacunas de cobertura. --signing-key opcionalmente assina o recibo com Ed25519. A assinatura prova integridade sob essa chave; ela não torna uma descoberta inferida verdadeira nem prova que o ambiente é seguro.

Um gatekeeper deve aceitar um recibo de zero descobertas somente quando a cobertura é complete, o conjunto de entradas corresponde à ação solicitada, o scanner/conjunto de regras exato é permitido e a chave de assinatura é confiável de forma independente. Cobertura parcial com zero descobertas é relatada como inconclusive, não no_findings. Use --require-coverage para CI estrito ou portões de permissão.

agent-scan verify-receipt --input receipt.json

Registro público compartilhável

Escreva um registro editado e colável sem expor caminhos, nomes base, descrições, parâmetros, ponteiros de evidência, nomes de ferramentas ou hashes de entrada:

npx -y @backbond/agent-scan@0.6.2 scan --record-public scan-record.json

A CLI imprime um registro compacto de oito linhas e escreve backbond-scan-record/v1 com garantia self-run_unverified. Não é um certificado, prova de que o comando foi executado ou uma atestação da BackBond. Nomes de ferramentas e impressões digitais de entrada exigem flags explícitas separadas porque ambos podem revelar topologia interna ou igualdade de arquivos.

--record-commit adiciona uma referência de origem fornecida pelo chamador. Um registro referenciado usa backbond-scan-record/v2 e inclui o commit completo no cartão compacto, mas a CLI não inspeciona o Git e não pode verificar se os arquivos vieram desse commit:

npx -y @backbond/agent-scan@0.6.2 scan --record-public scan-record.json --record-commit "$GITHUB_SHA"

Para uma execução de CI verificada por commit, use a Action oficial com artefatos explícitos do repositório. Ela verifica HEAD == github.sha, exige que cada entrada seja rastreada e inalterada desde esse commit, executa o código do scanner incluído na versão selecionada da Action sem npx, preserva os códigos de saída do scanner e escreve um registro editado mais um resumo do job:

permissions:
  contents: read

steps:
  - uses: actions/checkout@d23441a48e516b6c34aea4fa41551a30e30af803 # v6
  - id: agent-scan
    uses: BackBond/agent-scan@v0.6.2
    with:
      tool-schema: security/tools.json
      permissions: security/permissions.json
      trace: security/trace.json

A saída record-path da Action pode ser passada para uma etapa separada de upload de artefato fixada. A execução do CI prova o que esse fluxo de trabalho executou apenas para consumidores que confiam independentemente no repositório, fluxo de trabalho, referência da Action e execução. O registro baixável permanece intencionalmente self-run_unverified; não é uma atestação da BackBond.

Verificação estrita de esquema e selo de status

Autores de servidores MCP podem usar a mesma Action como um portão fixo de manifesto de pré-anexação. mode: vet-tools aceita exatamente uma entrada tool-schema commitada, trata o lint de prompt como bloqueante, retorna a saída 3 para metadados incompletos ou ambíguos e não cria registro público:

name: BackBond Schema Check

on:
  pull_request:
    paths:
      - 'tools-list.json'
      - '**/tools-list.json'
      - 'mcp.json'
      - '**/mcp.json'
      - '.mcp.json'
      - '**/.mcp.json'
  push:
    branches: [main]
    paths:
      - 'tools-list.json'
      - '**/tools-list.json'
      - 'mcp.json'
      - '**/mcp.json'
      - '.mcp.json'
      - '**/.mcp.json'

permissions:
  contents: read

jobs:
  schema-check:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@d23441a48e516b6c34aea4fa41551a30e30af803 # v6
      - id: backbond
        uses: BackBond/agent-scan@v0.6.2
        with:
          mode: vet-tools
          tool-schema: tools-list.json
          sarif-path: artifacts/backbond-agent-scan.sarif

Omita sarif-path quando o repositório não quiser um arquivo contendo locais de descobertas. O resumo do job permanece compacto e exclui nomes brutos de ferramentas.

Após salvar esse fluxo de trabalho como .github/workflows/backbond-schema.yml, um repositório pode exibir o status do fluxo de trabalho do branch padrão:

[![BackBond Schema Check](https://github.com/OWNER/REPOSITORY/actions/workflows/backbond-schema.yml/badge.svg?branch=main)](https://github.com/OWNER/REPOSITORY/actions/workflows/backbond-schema.yml)

Chame isso de verificação de esquema, nunca verificação ou certificação. O selo deve vincular à evidência do fluxo de trabalho. Um selo aprovado significa apenas que o arquivo commitado neste SHA produziu no_blocking_finding sob o perfil estático de pré-anexação fixado; não é estado de produção, verificação em tempo de execução, cobertura de seguro ou prova de que o servidor implantado corresponde ao manifesto. Se o selo for repetidamente representado como verificado, certificado ou seguro para produção, remova-o.

Executar esta verificação não cria cobertura nem determina elegibilidade. Precisa de avaliação mais profunda, evidência contínua em tempo de execução ou informações sobre proteção financeira onde aprovado? Entre em contato com hello@backbond.ai.

Consulte docs/RECORDS.md.

Este pacote é @backbond/agent-scan. Fixe o nome completo do pacote com escopo e a versão nas instruções do agente para que um pacote com nome semelhante não possa ser substituído.

Relatório externo voluntário

O Agent Scan não tem telemetria de uso. Se um agente encontrou e tentou o comando fixado sem contato direto, ele pode enviar o formulário de execução externa seguro para privacidade. Relate apenas se a fixação iniciou, a decisão, se a anexação mudou, SO/Node e um falso positivo sanitizado. Nunca envie manifestos brutos, prompts, traces, configurações, relatórios JSON, caminhos, nomes de ferramentas, segredos, pessoas ou organizações.

O que este scan gratuito é—e o que a BackBond adiciona

Este pacote é uma ferramenta gratuita e local de conscientização e triagem. Ele ajuda agentes e operadores a ver padrões de exposição nomeados antes de anexar ferramentas ou compor um conjunto de ferramentas. Não é uma política, decisão de cobertura, ouvinte ou substituto para o sistema completo da BackBond.

A BackBond combina avaliação mais profunda, evidência contínua em tempo de execução e—onde aprovado—proteção financeira. Executar este pacote não cria cobertura de seguro, determina elegibilidade ou implica que a BackBond verificou o ambiente. Saiba mais em backbond.ai/agent-scan.

Limites deliberados da 0.6.2

Não há pontuação, upload hospedado, modo de correção automática, middleware em tempo de execução ou sonda ativa. Desafios ativos devem executar em um harness isolado e avaliar traces em tempo de execução, não auto-relatos de modelos; esse limite de confiança permanece fora desta versão do scanner estático.

Licença

MIT.