产品简介
ai-bom AI-BOM是一个自动化扫描工具,用于发现代码库中隐藏的AI组件,如LLM、代理框架和API密钥。它解决AI使用未记录、合规风险高的痛点,适合开发者、安全团队和合规人员使用,以确保符合EU AI Act等法规要求。
核心功能
- 扫描多种AI组件,包括LLM提供商、代理框架、模型引用等
- 支持多种输出格式,如CycloneDX SBOM和SARIF,用于合规和集成
- 集成CI/CD流程,自动化扫描并失败于关键发现
- 提供运行时监控SDK,用于AI代理的实时事件跟踪
- 支持独立模式和平台模式,灵活部署和监控
快速开始
- 安装AI-BOM工具:使用pipx安装,命令为`pipx install ai-bom`。
- 运行扫描:在项目目录执行`ai-bom scan .`。
- 查看结果:扫描完成后,输出风险评分的AI组件清单,可生成CycloneDX等格式文件。
界面预览


与其他方案对比
| 对比项 | ai-bom | 同类方案 |
|---|---|---|
| AI组件覆盖范围 | 专门扫描AI组件,覆盖LLM、代理框架、API密钥等,支持25+ AI SDKs。 | 传统SBOM工具可能不覆盖AI特定组件,专注于通用软件包。 |
适合谁用
- 需要管理AI组件合规性的开发团队
- 负责安全审计和风险评估的安全专家
- 确保遵循AI法规的合规人员
下载与版本
当前最新版本为 v3.0.0,发布于 2026-02-10。支持 Linux。点击页面「下载软件」按钮即可下载打包好的版本,根据你的电脑/手机系统来选择对应的软件。
注意事项
- 本工具仅供学习和研究使用,请遵守相关法律法规。
- 请尊重内容创作者版权,勿将下载内容用于商业或非法传播。
- 项目源码地址:https://github.com/Trusera/ai-bom