AI-BOM Scanner

Finden Sie jede KI in Ihrem Code.Bevor Ihr Auditor es tut.

Ein Scan, kein Fragebogen. Jedes Modell, jeder Datensatz, jeder Prompt, jeder Agent, jeder MCP-Server und jedes Guardrail katalogisiert. Das EU AI Act Anhang IV Beweispaket landet in Ihren Build-Artefakten.

6Asset-Typen
Annex IVBeweispaket
CycloneDXExportformat
Was im Inventar landetSAMPLE
  • ModelleOpenAI · Anthropic · HuggingFace · local GGUF0
  • Datensätzetraining, fine-tune, eval, RAG corpora0
  • Promptsversioned system + user templates0
  • AgentenReAct · LangChain · LlamaIndex · CrewAI0
  • MCP-Servertools the agents call out to0
  • GuardrailsLlama Guard · Guardrails AI · NeMo0
cybedefend ai-bom · scan complete
Inventar

Jede Spur, jede Herkunft.

Sechs Kategorien, jedes Element an Datei und Zeile gepinnt. Status markiert jede Komponente ohne Model Card, Lizenz, Scope oder Version.

Modelle

32
  • openai/gpt-4o-minisrc/lib/chat.ts:23reguliert
  • meta-llama/Llama-3.1-8Bmodels/local.ggufshadow
  • anthropic/claude-3-7-sonnetapps/agent/index.ts:11reguliert

Datensätze

11
  • wikipedia-en-2024notebooks/finetune.ipynbreguliert
  • customer_chats_v2data/training.parquetshadow
  • hf://glaive/code-instructscripts/data.py:8reguliert

Prompts

47
  • chat-system@v3prompts/system.mdreguliert
  • extract-piilib/pii.ts:17drift
  • triage-flow@v7agents/triage.yamlreguliert

Agenten

9
  • LangChain ReActapps/agent/main.pyreguliert
  • LlamaIndex query engineapps/rag/server.tsshadow
  • Custom MCP hostservices/mcp-host/reguliert

MCP-Server

6
  • mcp://github.local:7001agents/.mcp.jsonreguliert
  • mcp://internal-tools.cybeapps/agent/mcp.tomlreguliert
  • mcp://prod-postgresinfra/mcp.ts:42shadow

Guardrails

3
  • Llama Guard 3 8Binfra/guardrails.ts:9reguliert
  • Guardrails AI · OutputParserlib/safety.ts:14reguliert
  • (none)apps/legacy-agent/fehlt
Der Compliance-Bericht

EU AI Act Anhang IV Belege. Ein Scan zum Ausliefern.

Jeder Scan emittiert einen vollständigen Compliance-Bericht, gemappt auf die Verordnung (EU) 2024/1689. Übergeben Sie ihn an Legal, Ihren Auditor oder den Security-Fragebogen Ihres Kunden.

CYBEDEFEND

EU AI Act · Compliance-Bericht

Projekt
4c61150d-ee1f-4a7f-b40f-49902ceab318
Framework: eu-ai-act v1.0
Rechtsreferenz: Verordnung (EU) 2024/1689
Scan-Datum: 2026-05-21
Executive SummaryAktion erforderlich

Eine oder mehrere verbotene oder hochriskante Komponenten erkannt. §4 prüfen — Aktion vor Deployment erforderlich.

Komponenten gesamt171
GPAI-Komponenten104
Systemisches Risiko3
StatusAktion erforderlich
Verboten11
Hoch7
Begrenzt12
Minimal141
171 KI-Komponenten erkannt, sortiert nach Risiko.
KomponenteTypRisiko
acme/behavioral-social-scor-v2ML-ModellVerboten
acme/credit-scorer-v2ML-ModellHoch
acme/customer-chatbot-v4ML-ModellBegrenzt
openai/gpt-4o-miniML-ModellMinimal
anthropic/claude-sonnet-4-5ML-ModellMinimal

+166 weitere Komponenten im vollständigen Bericht

Anhang-IV-Belege + NIST AI RMF Mapping in jedem Scan enthalten.
In Ihre Pipeline einbauen

Lassen Sie es laufen, wo Sie deployen. GitHub Actions, GitLab CI, Jenkins, Tekton.

Fügen Sie die cybedefend-action zu Ihrem GitHub-Workflow hinzu oder rufen Sie die CybeDefend CLI aus jeder anderen Pipeline auf. Der AI-BOM-Scan läuft bei jedem Push, der Build bricht ab, wenn eine neue verbotene oder hochriskante Komponente ohne Governance-Dokumentation landet.

.github/workflows/ai-bom.yml
- name: CybeDefend Security Scan
  uses: CybeDefend/cybedefend-action@v2
  with:
    pat: ${{ secrets.CYBEDEFEND_PAT }}
    project_id: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
    branch: ${{ github.ref_name }}
    break_on_severity: high
Warum jetzt

Der EU AI Act ist in Kraft. Audits kommen ohne Vorwarnung.

Drei Gründe, warum AI-BOM Ihr Einstiegspunkt für KI-Governance ist, nicht nachträglich.

Entdeckung zuerst

Jedes Modell, Datensatz, Prompt, Agent, MCP-Server und Guardrail automatisch erfasst. Kein Fragebogen, keine Tabelle, kein Interview pro Team.

EU AI Act Anhang IV nativ

Jeder Anhang-IV-Abschnitt hat eine Emit-Regel. Artikel-11-Dokumentation wird vom Quartalsprojekt zum CI-Artefakt.

NIST AI RMF ausgerichtet

Jede Komponente wird gegen Govern / Map / Measure / Manage getaggt. Mapping-Report exportiert neben dem SBOM.

FAQ

Was AI-BOM erfasst, was es nicht tut.

What exactly does AI-BOM detect?

Models referenced by name (HuggingFace IDs, OpenAI / Anthropic / Google model strings, local .gguf / .onnx weights), datasets referenced in code or config, versioned prompts shipped in the repo, MCP server URLs consumed by your agents, LangChain and LlamaIndex graphs, agent orchestration frameworks (Semantic Kernel, AutoGen, CrewAI, custom ReAct), and guardrails libraries in use (Llama Guard, NeMo, Guardrails AI). Each item lands in the inventory with its source location, version pin, and a heuristic classification.

Is AI-BOM required by the EU AI Act?

Article 11 and Annex IV of the EU AI Act require a technical documentation pack for high-risk AI systems before they enter the EU market. That pack enumerates models, training data sources, intended use, performance metrics, and risk-management measures. AI-BOM produces the evidence in machine-readable form, so the documentation step becomes an export instead of a quarterly project.

Wie wird es in CI/CD integriert?

Fügen Sie die cybedefend-action zu Ihrem GitHub-Workflow hinzu oder rufen Sie die CybeDefend CLI aus jeder anderen Pipeline (GitLab CI, Jenkinsfile, Tekton) auf. Der Scan läuft bei jedem Push, der Bericht wird als Build-Artefakt veröffentlicht, und das Gate bricht ab, wenn eine neue verbotene oder hochriskante Komponente ohne Governance-Dokumentation landet.

What is the difference between AI-BOM and SBOM?

SBOM lists software components and CVEs. AI-BOM lists AI components and their AI-specific governance facets: training data origin, fine-tune lineage, prompt versions, agent capability scope, guardrails coverage, residual risk. They are complementary; CybeDefend produces both, and the AI-BOM output is also exportable as CycloneDX so it slots into your existing SBOM tooling.

Trainiert AI-BOM auf unserem Code?

Nein. Der Scan liest Ihr Repository und produziert ein strukturiertes Inventar; Quellcode verlässt Ihre Umgebung nicht. Das optionale Dashboard erhält nur Metadaten (Komponentennamen, Versionen, Risikoklassifikation), niemals Rohcode oder Prompt-Inhalt.

Von Shadow AI zu reguliert

Scan starten. Ihr KI-Inventar in 4 Sekunden.

Erster Scan gratis. Keine Kreditkarte. Das Beweispaket landet in ./.ai-bom/ bevor Ihr Kaffee fertig ist.