Scanner AI-BOM

Encontra toda a IA do teu código.Antes do teu auditor.

Uma só análise, sem questionários. Cada modelo, dataset, prompt, agente, servidor MCP e guardrail, catalogado.

Falar com os fundadores
Um varrimento do repositório. Passa o cursor por um ponto para ver o que cobre.108ativos encontrados
Inventário

Cada rasto, contado, localizado, assinalado.

Seis categorias, cada item ligado a um ficheiro e a uma linha, e assinalado quando falta a ficha do modelo, a licença ou o âmbito.

Modelos

32

OpenAI · Anthropic · HuggingFace · local GGUF

  • openai/gpt-4o-minisrc/lib/chat.ts:23governado
  • meta-llama/Llama-3.1-8Bmodels/local.ggufshadow
  • anthropic/claude-3-7-sonnetapps/agent/index.ts:11governado

Datasets

11

treino, fine-tune, eval, corpora RAG

  • wikipedia-en-2024notebooks/finetune.ipynbgovernado
  • customer_chats_v2data/training.parquetshadow
  • hf://glaive/code-instructscripts/data.py:8governado

Prompts

47

templates de sistema e de utilizador versionados

  • chat-system@v3prompts/system.mdgovernado
  • extract-piilib/pii.ts:17deriva
  • triage-flow@v7agents/triage.yamlgovernado

Agentes

9

ReAct · LangChain · LlamaIndex · CrewAI

  • LangChain ReActapps/agent/main.pygovernado
  • LlamaIndex query engineapps/rag/server.tsshadow
  • Custom MCP hostservices/mcp-host/governado

Servidores MCP

6

ferramentas que os agentes chamam

  • mcp://github.local:7001agents/.mcp.jsongovernado
  • mcp://internal-tools.cybeapps/agent/mcp.tomlgovernado
  • mcp://prod-postgresinfra/mcp.ts:42shadow

Guardrails

3

Llama Guard · Guardrails AI · NeMo

  • Llama Guard 3 8Binfra/guardrails.ts:9governado
  • Guardrails AI · OutputParserlib/safety.ts:14governado
  • (none)apps/legacy-agent/ausente
O relatório de conformidade

Evidência do Anexo IV do EU AI Act. Uma análise para a entregares.

Um relatório por análise, alinhado com o Regulamento (UE) 2024/1689, pronto para o jurídico e para o teu auditor.

CYBEDEFEND

EU AI Act · Relatório de conformidade

Projeto
4c61150d-ee1f-4a7f-b40f-49902ceab318
Framework: eu-ai-act v1.0
Referência legal: Regulamento (UE) 2024/1689
Data da análise: 2026-05-21
Resumo executivoAção necessária

Um ou mais componentes proibidos ou de alto risco detetados. Rever §4: ação necessária antes do deployment.

Total de componentes171
Componentes GPAI104
Risco sistémico3
EstadoAção necessária
Proibido11
Alto7
Limitado12
Mínimo141
171 componentes de IA detetados, por gravidade do risco.
ComponenteTipoRisco
acme/behavioral-social-scor-v2Modelo MLProibido
acme/credit-scorer-v2Modelo MLAlto
acme/customer-chatbot-v4Modelo MLLimitado
openai/gpt-4o-miniModelo MLMínimo
anthropic/claude-sonnet-4-5Modelo MLMínimo

+166 componentes adicionais no relatório completo

Evidências do Anexo IV + mapeamento NIST AI RMF incluídos em cada análise.
Integra-o na tua pipeline

Corre-o onde fazes deploy. GitHub Actions, GitLab CI, Jenkins, Tekton.

Adiciona a cybedefend-action ao teu workflow do GitHub, ou chama a CybeDefend CLI a partir de qualquer outra pipeline.

.github/workflows/ai-bom.yml
- name: CybeDefend Security Scan
  uses: CybeDefend/cybedefend-action@v2
  with:
    pat: ${{ secrets.CYBEDEFEND_PAT }}
    project_id: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
    branch: ${{ github.ref_name }}
    break_on_severity: high
Porquê o AI-BOM

Não governas a IA que não vês. A shadow AI já está nos teus repositórios.

Primeiro, descobrir

Cada modelo, dataset, prompt, agente, servidor MCP e guardrail, identificado automaticamente.

Anexo IV do EU AI Act, de raiz

Cada secção do Anexo IV tem a sua regra de emissão. A documentação do Artigo 11 deixa de ser um projeto trimestral e passa a artefacto de CI.

Alinhado com o NIST AI RMF

Cada componente é etiquetado segundo as funções Govern / Map / Measure / Manage.

Como funciona,
em detalhe.

A documentação explica a instalação, a configuração e cada opção.

Ler a documentaçãoem inglês

Platform Overview / Key Features

AI-BOM & EU AI Act Compliance

O que é detetado e como, o inventário, as categorias de risco do AI Act europeu e o relatório de conformidade.

FAQ

O que o AI-BOM apanha, e o que lhe escapa.

O que é que o AI-BOM deteta, ao certo?

Modelos referenciados por nome (IDs do HuggingFace, strings de modelos OpenAI / Anthropic / Google, pesos locais .gguf / .onnx), datasets referenciados no código ou na config, prompts versionados que vão no repo, URLs de servidores MCP que os teus agentes consomem, grafos LangChain e LlamaIndex, frameworks de orquestração de agentes (Semantic Kernel, AutoGen, CrewAI, ReAct à medida) e bibliotecas de guardrails em uso (Llama Guard, NeMo, Guardrails AI). Cada item entra no inventário com a sua localização no código, a versão fixada e uma classificação heurística.

O AI-BOM é exigido pelo EU AI Act?

O Artigo 11 e o Anexo IV do EU AI Act exigem um pacote de documentação técnica para sistemas de IA de alto risco antes de entrarem no mercado europeu. Esse pacote enumera os modelos, as fontes de dados de treino, a utilização prevista, as métricas de desempenho e as medidas de gestão de risco. O AI-BOM produz a evidência em formato legível por máquina, por isso a etapa de documentação passa a ser uma exportação em vez de um projeto trimestral.

Como é que se integra no CI/CD?

Adiciona a cybedefend-action ao teu workflow do GitHub, ou chama a CybeDefend CLI a partir de qualquer outra pipeline (GitLab CI, Jenkinsfile, Tekton). A análise corre em cada push, o relatório é publicado como artefacto de build e o gate sai com código diferente de zero sempre que um novo componente proibido ou de alto risco entra sem documentação de governação.

Qual é a diferença entre AI-BOM e SBOM?

O SBOM lista componentes de software e CVEs. O AI-BOM lista componentes de IA e as facetas de governação próprias da IA: origem dos dados de treino, linhagem do fine-tune, versões de prompts, âmbito das capacidades do agente, cobertura de guardrails, risco residual. São complementares; a CybeDefend produz os dois, e o resultado do AI-BOM também é exportável em CycloneDX, por isso encaixa nas ferramentas de SBOM que já tens.

O AI-BOM treina com o nosso código?

Não. A análise lê o teu repositório e produz um inventário estruturado; o código-fonte nunca sai do teu ambiente. O dashboard opcional recebe apenas metadados (nomes de componentes, versões, classificação de risco), nunca código em bruto nem o conteúdo dos prompts.

De shadow AI a IA governada

Lança a análise. O teu inventário de IA em 4 segundos.

Primeira análise gratuita. Sem cartão.

Falar com os fundadores