Scanner AI-BOM

Trouvez chaque IA dans votre code.Avant votre auditeur.

Un scan, sans questionnaire. Chaque modèle, jeu de données, prompt, agent, serveur MCP et garde-fou catalogué.

Parler aux fondateurs
Un balayage du dépôt. Survolez un point pour voir ce qu'il couvre.108actifs trouvés
Inventaire

Chaque trace, comptée, localisée, signalée.

Six catégories, chaque élément rattaché à un fichier et une ligne, signalé quand il manque une fiche modèle, une licence ou un périmètre.

Modèles

32

OpenAI · Anthropic · HuggingFace · GGUF local

  • openai/gpt-4o-minisrc/lib/chat.ts:23gouverné
  • meta-llama/Llama-3.1-8Bmodels/local.ggufnon déclaré
  • anthropic/claude-3-7-sonnetapps/agent/index.ts:11gouverné

Jeux de données

11

entraînement, fine-tuning, évaluation, corpus RAG

  • wikipedia-en-2024notebooks/finetune.ipynbgouverné
  • customer_chats_v2data/training.parquetnon déclaré
  • hf://glaive/code-instructscripts/data.py:8gouverné

Prompts

47

templates système + utilisateur versionnés

  • chat-system@v3prompts/system.mdgouverné
  • extract-piilib/pii.ts:17dérive
  • triage-flow@v7agents/triage.yamlgouverné

Agents

9

ReAct · LangChain · LlamaIndex · CrewAI

  • LangChain ReActapps/agent/main.pygouverné
  • LlamaIndex query engineapps/rag/server.tsnon déclaré
  • Hôte MCP maisonservices/mcp-host/gouverné

Serveurs MCP

6

outils que les agents appellent

  • mcp://github.local:7001agents/.mcp.jsongouverné
  • mcp://internal-tools.cybeapps/agent/mcp.tomlgouverné
  • mcp://prod-postgresinfra/mcp.ts:42non déclaré

Garde-fous

3

Llama Guard · Guardrails AI · NeMo

  • Llama Guard 3 8Binfra/guardrails.ts:9gouverné
  • Guardrails AI · OutputParserlib/safety.ts:14gouverné
  • (aucun)apps/legacy-agent/absent
Le rapport de conformité

Les preuves Annexe IV de l'AI Act. Un scan pour les produire.

Un rapport par scan, aligné sur le règlement (UE) 2024/1689, prêt pour le juridique et votre auditeur.

CYBEDEFEND

EU AI Act · Rapport de conformité

Projet
4c61150d-ee1f-4a7f-b40f-49902ceab318
Référentiel : eu-ai-act v1.0
Référence légale : Règlement (UE) 2024/1689
Date du scan : 2026-05-21
SynthèseAction requise

Un ou plusieurs composants interdits ou à haut risque détectés. Voir le §4 : ces composants exigent une action avant déploiement.

Composants au total171
Composants GPAI104
Risque systémique3
StatutAction requise
Interdit11
Haut risque7
Limité12
Minimal141
171 composants IA détectés, triés par sévérité.
ComposantTypeRisque
acme/behavioral-social-scor-v2Modèle MLInterdit
acme/credit-scorer-v2Modèle MLHaut risque
acme/customer-chatbot-v4Modèle MLLimité
openai/gpt-4o-miniModèle MLMinimal
anthropic/claude-sonnet-4-5Modèle MLMinimal

+166 autres composants dans le rapport complet

Preuves de l'Annexe IV et correspondance NIST AI RMF incluses dans chaque scan.
Branchez-le dans votre pipeline

Lancez-le là où vous livrez. GitHub Actions, GitLab CI, Jenkins, Tekton.

Ajoutez la cybedefend-action à votre workflow GitHub, ou appelez la CLI CybeDefend depuis n'importe quel autre pipeline.

.github/workflows/ai-bom.yml
- name: CybeDefend Security Scan
  uses: CybeDefend/cybedefend-action@v2
  with:
    pat: ${{ secrets.CYBEDEFEND_PAT }}
    project_id: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
    branch: ${{ github.ref_name }}
    break_on_severity: high
Pourquoi AI-BOM

On ne gouverne pas l'IA qu'on ne voit pas. Le shadow AI est déjà dans vos dépôts.

La découverte d'abord

Chaque modèle, jeu de données, prompt, agent, serveur MCP et garde-fou détecté automatiquement.

L'Annexe IV de l'AI Act, en natif

Chaque section de l'Annexe IV a sa règle de génération. La documentation de l'Article 11 passe d'un projet trimestriel à un artefact de CI.

Aligné sur le NIST AI RMF

Chaque composant est étiqueté selon les fonctions Govern / Map / Measure / Manage.

Le fonctionnement,
en détail.

La documentation détaille l'installation, la configuration et chaque option.

Lire la documentationen anglais

Platform Overview / Key Features

AI-BOM & EU AI Act Compliance

Ce qui est détecté et comment, l'inventaire, les catégories de risque de l'AI Act et le rapport de conformité.

FAQ

Ce qu'AI-BOM détecte, et ce qu'il ne fait pas.

Que détecte exactement AI-BOM ?

Les modèles référencés par nom (identifiants HuggingFace, noms de modèles OpenAI / Anthropic / Google, poids locaux .gguf / .onnx), les jeux de données référencés dans le code ou la configuration, les prompts versionnés livrés dans le dépôt, les URL des serveurs MCP utilisés par vos agents, les graphes LangChain et LlamaIndex, les frameworks d'orchestration d'agents (Semantic Kernel, AutoGen, CrewAI, ReAct maison) et les bibliothèques de garde-fous utilisées (Llama Guard, NeMo, Guardrails AI). Chaque élément entre dans l'inventaire avec son emplacement dans le code, sa version et une classification heuristique.

L'AI Act impose-t-il un AI-BOM ?

L'Article 11 et l'Annexe IV de l'EU AI Act exigent un dossier de documentation technique pour les systèmes d'IA à haut risque avant leur mise sur le marché européen. Ce dossier énumère les modèles, les sources de données d'entraînement, l'usage prévu, les métriques de performance et les mesures de gestion du risque. AI-BOM produit ces preuves dans un format lisible par machine : la documentation devient un simple export, et non plus un projet trimestriel.

Comment l'intégrer à la CI/CD ?

Ajoutez la cybedefend-action à votre workflow GitHub, ou appelez la CLI CybeDefend depuis n'importe quel autre pipeline (GitLab CI, Jenkinsfile, Tekton). Le scan tourne à chaque push, le rapport est publié comme artefact de build, et le contrôle renvoie un code d'erreur quand un nouveau composant interdit ou à haut risque arrive sans documentation de gouvernance.

Quelle est la différence entre AI-BOM et SBOM ?

Le SBOM liste les composants logiciels et leurs CVE. L'AI-BOM liste les composants IA et leurs aspects de gouvernance propres : origine des données d'entraînement, historique de fine-tuning, versions de prompts, périmètre des capacités des agents, couverture des garde-fous, risque résiduel. Les deux sont complémentaires ; CybeDefend produit les deux, et la sortie AI-BOM s'exporte aussi en CycloneDX pour s'intégrer à vos outils SBOM existants.

AI-BOM s'entraîne-t-il sur notre code ?

Non. Le scan lit votre dépôt et produit un inventaire structuré ; le code source ne quitte pas votre environnement. Le dashboard, facultatif, ne reçoit que des métadonnées (noms de composants, versions, classification de risque), jamais le code brut ni le contenu des prompts.

Du shadow AI à la gouvernance

Lancez le scan. Votre inventaire IA en 4 secondes.

Premier scan gratuit. Sans carte bancaire.

Échanger avec les fondateurs