Skip to main content

Evo agrega compatibilidad con CycloneDX para ofrecer visibilidad total de la IA

Escrito por
SnykIaCCLIEnhancements GA feature

19 de diciembre de 2025

0 minutos de lectura

La IA ahora es un problema de cadena de suministro

La adopción de IA en las empresas está creciendo rápidamente. Los desarrolladores incorporan modelos de repositorios de código abierto, HuggingFace, puntos de control internos y variantes ajustadas alojadas en servidores MCP. Sin embargo, esta rápida innovación ha superado las barreras de seguridad diseñadas para gestionarla. Mientras la innovación se acelera, los equipos de seguridad y plataformas suelen carecer de visibilidad sobre los modelos que se usan, su origen y su comportamiento.

Esto crea un riesgo fundamental: no puedes proteger lo que no puedes ver. Para recuperar el control, las empresas necesitan una forma centralizada de inventariar los modelos de IA, rastrear su origen y garantizar el cumplimiento, sin obligar a los desarrolladores a reconstruir desde cero sus pipelines existentes.

Aquí es donde las listas de materiales de IA (AI-BOM) se vuelven fundamentales. Una AI-BOM ofrece un inventario estructurado y legible por máquinas que registra dependencias, procedencia y licencias. Aunque antes no existía un estándar ampliamente aceptado para estos inventarios, la llegada de CycloneDX 1.6, el estándar SBOM más popular de la industria, cambia el panorama.

Nos entusiasma anunciar que Discovery Agent de Evo ahora es totalmente compatible con las AI ModelCards de CycloneDX. Esta integración permite crear AI-BOM portátiles y estandarizadas que se pueden activar junto con los flujos de trabajo de SBOM existentes con un esfuerzo mínimo. Al ampliar CycloneDX con información de seguridad más profunda y metadatos prácticos, Evo hace que la AI-BOM sea inteligente, útil y verdaderamente lista para la empresa.

La brecha de visibilidad: por qué no puedes proteger lo que no puedes ver

A las empresas les cuesta obtener una visibilidad clara de los modelos de IA que se ejecutan en sus entornos. Entre los problemas se incluyen:

  • Sin una AI-BOM centralizada: No existe un inventario coherente de los modelos de IA en las bases de código, los repositorios, las máquinas de los desarrolladores o los servidores MCP.

  • Sin seguimiento de procedencia: Los equipos a menudo no pueden saber quién creó un modelo, de dónde proviene (HuggingFace, GitHub o un punto de control personalizado), si se modificó o si es confiable.

  • Puntos ciegos en el cumplimiento de licencias: A menudo, las licencias de los modelos faltan, están incompletas o se revisan manualmente, lo que genera riesgos de cumplimiento.

  • Sin visibilidad arquitectónica: A los equipos les resulta difícil entender el tipo de modelo (texto, código, visión, audio o multimodal), el dominio de la tarea (generación de texto, reparación de código, clasificación de imágenes, etc.), la familia de arquitectura (transformer, CNN, difusión), los formatos de entrada y salida o el enfoque de aprendizaje (supervisado, autosupervisado, RL).

  • Sin información sobre la implementación: ¿El modelo se ejecuta mediante el SDK estándar de MCP, una bifurcación personalizada ajustada o una biblioteca de inferencia no aprobada? Sin esta información, la gobernanza, la gestión de riesgos y el cumplimiento son casi imposibles.

Estandarizar las AI-BOM con CycloneDX

Al introducir AI ModelCards estructuradas, CycloneDX ofrece un formato legible por máquinas que aplica a los sistemas de IA el mismo rigor que las SBOM. Este estándar permite a los equipos registrar metadatos esenciales, como los nombres y las versiones de los modelos, así como los autores o proveedores responsables.

Además de la identificación básica, CycloneDX 1.6 documenta el ADN técnico de un modelo: su arquitectura, enfoque de aprendizaje y entradas y salidas definidas. Así se crea un registro portátil y coherente que sirve de base para cualquier estrategia moderna de gobernanza de IA.

Más allá del estándar: Evo amplía las AI-BOM

Aunque CycloneDX proporciona el marco necesario, la gobernanza de nivel empresarial requiere más que una lista de campos estáticos. Muchos campos de CycloneDX permiten ingresar texto libre, lo que puede dificultar su análisis y uso práctico a gran escala para los equipos de seguridad. Para resolverlo, Evo amplía el estándar al asignar los datos de los modelos a una taxonomía detallada y líder en la industria.

Evo admite todos los campos de AI ModelCard de CycloneDX 1.6:

  • Enfoque de aprendizaje: supervisado, no supervisado, RL, semisupervisado, autosupervisado

  • Familia de arquitectura: transformer, CNN, RNN, LSTM, red residual

  • Arquitectura del modelo: GPT-1, LLaMA-3, ResNet-50, YOLOv3

  • Entradas / salidas: formatos de cadena, representaciones multimodales

Los campos de texto libre de CycloneDX pueden ser difíciles de usar. Evo agrega una taxonomía detallada y líder en la industria para que los metadatos de IA sean prácticos, por ejemplo:

Taxonomía de tareas:

# Relacionadas con texto

Text-generation

Text-summarization

text-classification

Information-extraction

Question-answering

Translation

Text-reasoning

Text-to-structure

text-correction

# Relacionadas con código

Code-generation

Code-explanation

Code-repair

Text-to-code

code-summarization

# Relacionadas con imágenes

Image-classification

Object-detection

Image-segmentation

Image-generation

Image-editing

Image-captioning

Visual-question-answering

ocr

Video-understanding

video-generation

# Relacionadas con audio

Speech-recognition

Text-to-speech

Speech-translation

Audio-classification

Audio-generation

voice-cloning

Tipos estandarizados de entrada y salida:

model_io_types \= [

text

image

audio

video

tabular

structured

numeric

Detección de rutas de implementación y SDK: Evo identifica el uso del SDK estándar de MCP, bibliotecas de inferencia personalizadas, bifurcaciones ajustadas y cadenas de herramientas no aprobadas u obsoletas. Esto es fundamental para la gobernanza empresarial.

Cómo CycloneDX y Evo cierran las brechas de visibilidad

Los modelos de IA ahora conllevan riesgos en la cadena de suministro similares a los del software, pero con nuevas dimensiones semánticas y de comportamiento. CycloneDX ofrece el formato AI-BOM estándar de la industria, y Evo agrega inteligencia y profundidad para hacer que la AI-BOM sea práctica en materia de gobernanza, cumplimiento y evaluación de riesgos. En conjunto, aplican el rigor de las SBOM a los sistemas de IA y ofrecen visibilidad total, cumplimiento automatizado e información práctica.

En conjunto con CycloneDX, Evo aborda las principales brechas de visibilidad y gobernanza:

  • AI-BOM centralizada: Evo genera un inventario completo en máquinas, repositorios, servidores MCP y agentes; CycloneDX garantiza la portabilidad.

  • Seguimiento de procedencia: rastrea al autor, al proveedor, la URL de origen, la ubicación de descarga y el hash o la firma del modelo.

  • Cumplimiento de licencias: extrae y normaliza licencias automáticamente para facilitar la aplicación de políticas y la preparación para auditorías.

  • Visibilidad arquitectónica: revela el tipo de modelo, la familia de arquitectura, la arquitectura específica, el dominio de la tarea, las modalidades de entrada y salida y el enfoque de aprendizaje.

  • Información sobre la implementación: asigna el uso del SDK de MCP, los wrappers personalizados y los flujos de inferencia no conformes; CycloneDX registra las relaciones entre componentes.

Correspondencia con los resultados para los clientes

Resultado deseado

Cómo lo ofrece Evo

Inventario completo de todos los modelos

ModelCard de CycloneDX + análisis de Evo en repositorios, endpoints y MCP

Seguimiento automatizado de licencias

Campos de licencia de CycloneDX + normalización de Evo

Clasificación por tipo y entrada/salida

Entradas y salidas de CycloneDX + taxonomía de E/S de Snyk

Clasificación por dominio de tareas

Extensión de la taxonomía de tareas de Evo

Comprensión a nivel de arquitectura

architectureFamily + modelArchitecture

Análisis del enfoque de aprendizaje

approach.type para políticas y riesgos

Visibilidad de la implementación del modelo

SDK de MCP, wrappers y cadenas de herramientas de inferencia

Gobernanza del uso en todos los entornos

AI-BOM legible por máquinas que impulsa motores de políticas y verificaciones de CI

El estándar AI-BOM ya está aquí y Evo lo está definiendo

La llegada de los modelos de IA a las empresas ha introducido riesgos en la cadena de suministro relacionados tanto con el comportamiento y la semántica como con el código. Una gobernanza efectiva requiere poner en práctica el estándar de la industria que ofrece CycloneDX 1.6.

Al combinar la portabilidad de CycloneDX 1.6 con la profunda inteligencia arquitectónica de Evo, las empresas pueden obtener:

  • Visibilidad completa de todos los modelos de IA en uso

  • Confianza basada en la procedencia

  • Información a nivel de arquitectura

  • Aplicación automatizada de licencias y políticas

  • Flujos de trabajo de gobernanza repetibles

¿Todo listo para obtener visibilidad total de tu cadena de suministro de IA? Descubre hoy con Evo cada componente de IA oculto en tu base de código.

PRESENTAMOS

Evo by Snyk

Tus aplicaciones de IA están diseñadas para impulsar tu negocio. Evo está diseñado para protegerlo.