Escáner AI-BOM

Encuentra toda la IA de tu código.Antes que tu auditor.

Un solo escaneo, sin cuestionarios. Cada modelo, dataset, prompt, agente, servidor MCP y guardrail, catalogado.

Hablar con los fundadores
Un barrido del repositorio. Pasa el cursor por un punto para ver qué cubre.108activos encontrados
Inventario

Cada rastro, contado, ubicado, señalado.

Seis categorías, cada elemento vinculado a un archivo y una línea, y señalado cuando falta la ficha del modelo, la licencia o el alcance.

Modelos

32

OpenAI · Anthropic · HuggingFace · local GGUF

  • openai/gpt-4o-minisrc/lib/chat.ts:23gobernado
  • meta-llama/Llama-3.1-8Bmodels/local.ggufshadow
  • anthropic/claude-3-7-sonnetapps/agent/index.ts:11gobernado

Datasets

11

entrenamiento, fine-tune, eval, corpus RAG

  • wikipedia-en-2024notebooks/finetune.ipynbgobernado
  • customer_chats_v2data/training.parquetshadow
  • hf://glaive/code-instructscripts/data.py:8gobernado

Prompts

47

plantillas de sistema y de usuario versionadas

  • chat-system@v3prompts/system.mdgobernado
  • extract-piilib/pii.ts:17deriva
  • triage-flow@v7agents/triage.yamlgobernado

Agentes

9

ReAct · LangChain · LlamaIndex · CrewAI

  • LangChain ReActapps/agent/main.pygobernado
  • LlamaIndex query engineapps/rag/server.tsshadow
  • Custom MCP hostservices/mcp-host/gobernado

Servidores MCP

6

herramientas a las que llaman los agentes

  • mcp://github.local:7001agents/.mcp.jsongobernado
  • mcp://internal-tools.cybeapps/agent/mcp.tomlgobernado
  • mcp://prod-postgresinfra/mcp.ts:42shadow

Guardrails

3

Llama Guard · Guardrails AI · NeMo

  • Llama Guard 3 8Binfra/guardrails.ts:9gobernado
  • Guardrails AI · OutputParserlib/safety.ts:14gobernado
  • (none)apps/legacy-agent/ausente
El informe de cumplimiento

Evidencia del Anexo IV del EU AI Act. Un escaneo para tenerla lista.

Un informe por escaneo, alineado con el Reglamento (UE) 2024/1689, listo para legal y para tu auditor.

CYBEDEFEND

EU AI Act · Informe de cumplimiento

Proyecto
4c61150d-ee1f-4a7f-b40f-49902ceab318
Framework: eu-ai-act v1.0
Referencia legal: Reglamento (UE) 2024/1689
Fecha del escaneo: 2026-05-21
Resumen ejecutivoAcción requerida

Se detectaron uno o más componentes prohibidos o de alto riesgo. Revisa la §4: requieren acción antes del despliegue.

Total de componentes171
Componentes GPAI104
Riesgo sistémico3
EstadoAcción requerida
Prohibido11
Alto7
Limitado12
Mínimo141
171 componentes de IA detectados, ordenados por severidad del riesgo.
ComponenteTipoRiesgo
acme/behavioral-social-scor-v2Modelo MLProhibido
acme/credit-scorer-v2Modelo MLAlto
acme/customer-chatbot-v4Modelo MLLimitado
openai/gpt-4o-miniModelo MLMínimo
anthropic/claude-sonnet-4-5Modelo MLMínimo

+166 componentes más en el informe completo

Evidencia del Anexo IV + mapeo NIST AI RMF incluidos en cada escaneo.
Intégralo en tu pipeline

Ejecútalo donde despliegas. GitHub Actions, GitLab CI, Jenkins, Tekton.

Añade la cybedefend-action a tu workflow de GitHub, o llama a la CybeDefend CLI desde cualquier otro pipeline.

.github/workflows/ai-bom.yml
- name: CybeDefend Security Scan
  uses: CybeDefend/cybedefend-action@v2
  with:
    pat: ${{ secrets.CYBEDEFEND_PAT }}
    project_id: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
    branch: ${{ github.ref_name }}
    break_on_severity: high
Por qué AI-BOM

No puedes gobernar la IA que no ves. La shadow AI ya está en tus repos.

Primero, descubrir

Cada modelo, dataset, prompt, agente, servidor MCP y guardrail sale a la luz de forma automática.

Anexo IV del EU AI Act, integrado

Cada sección del Anexo IV tiene su propia regla de emisión. La documentación del Artículo 11 deja de ser un proyecto trimestral y pasa a ser un artefacto de CI.

Alineado con NIST AI RMF

Cada componente se etiqueta según las funciones Govern / Map / Measure / Manage.

Cómo funciona,
en detalle.

La documentación explica la instalación, la configuración y cada opción.

Leer la documentaciónen inglés

Platform Overview / Key Features

AI-BOM & EU AI Act Compliance

Qué se detecta y cómo, el inventario, las categorías de riesgo del AI Act europeo y el informe de cumplimiento.

FAQ

Lo que AI-BOM detecta, y lo que no.

¿Qué detecta exactamente AI-BOM?

Modelos referenciados por nombre (IDs de HuggingFace, cadenas de modelo de OpenAI / Anthropic / Google, pesos locales .gguf / .onnx), datasets referenciados en el código o la configuración, prompts versionados incluidos en el repo, URLs de servidores MCP que consumen tus agentes, grafos de LangChain y LlamaIndex, frameworks de orquestación de agentes (Semantic Kernel, AutoGen, CrewAI, ReAct propio) y las librerías de guardrails en uso (Llama Guard, NeMo, Guardrails AI). Cada elemento entra en el inventario con su ubicación en el código, su versión fijada y una clasificación heurística.

¿Exige el EU AI Act un AI-BOM?

El Artículo 11 y el Anexo IV del EU AI Act exigen un paquete de documentación técnica para los sistemas de IA de alto riesgo antes de que entren en el mercado de la UE. Ese paquete enumera los modelos, las fuentes de datos de entrenamiento, el uso previsto, las métricas de rendimiento y las medidas de gestión de riesgos. AI-BOM genera esa evidencia en formato legible por máquina, de modo que documentar deja de ser un proyecto trimestral y se convierte en una exportación.

¿Cómo se integra en CI/CD?

Añade la cybedefend-action a tu workflow de GitHub o llama a la CybeDefend CLI desde cualquier otro pipeline (GitLab CI, Jenkinsfile, Tekton). El escaneo se ejecuta en cada push, el informe se publica como artefacto de build y el gate devuelve un código distinto de cero cuando entra un componente nuevo prohibido o de alto riesgo sin documentación de gobernanza.

¿Cuál es la diferencia entre AI-BOM y SBOM?

El SBOM lista los componentes de software y sus CVE. El AI-BOM lista los componentes de IA y sus facetas de gobernanza propias: origen de los datos de entrenamiento, linaje del fine-tuning, versiones de los prompts, alcance de las capacidades del agente, cobertura de guardrails y riesgo residual. Son complementarios: CybeDefend genera ambos, y el AI-BOM también se exporta en CycloneDX para encajar en tus herramientas de SBOM actuales.

¿AI-BOM se entrena con nuestro código?

No. El escaneo lee tu repositorio y genera un inventario estructurado; el código fuente no sale de tu entorno. El dashboard opcional recibe solo metadatos (nombres de componentes, versiones, clasificación de riesgo), nunca el código en bruto ni el contenido de los prompts.

De shadow AI a IA gobernada

Lanza el escaneo. Tu inventario de IA en 4 segundos.

Primer escaneo gratis. Sin tarjeta.

Hablar con los fundadores