Evo agrega compatibilidad con CycloneDX para ofrecer visibilidad total de la IA
19 de diciembre de 2025
0 minutos de lecturaLa IA ahora es un problema de cadena de suministro
La adopción de IA en las empresas está creciendo rápidamente. Los desarrolladores incorporan modelos de repositorios de código abierto, HuggingFace, puntos de control internos y variantes ajustadas alojadas en servidores MCP. Sin embargo, esta rápida innovación ha superado las barreras de seguridad diseñadas para gestionarla. Mientras la innovación se acelera, los equipos de seguridad y plataformas suelen carecer de visibilidad sobre los modelos que se usan, su origen y su comportamiento.
Esto crea un riesgo fundamental: no puedes proteger lo que no puedes ver. Para recuperar el control, las empresas necesitan una forma centralizada de inventariar los modelos de IA, rastrear su origen y garantizar el cumplimiento, sin obligar a los desarrolladores a reconstruir desde cero sus pipelines existentes.
Aquí es donde las listas de materiales de IA (AI-BOM) se vuelven fundamentales. Una AI-BOM ofrece un inventario estructurado y legible por máquinas que registra dependencias, procedencia y licencias. Aunque antes no existía un estándar ampliamente aceptado para estos inventarios, la llegada de CycloneDX 1.6, el estándar SBOM más popular de la industria, cambia el panorama.
Nos entusiasma anunciar que Discovery Agent de Evo ahora es totalmente compatible con las AI ModelCards de CycloneDX. Esta integración permite crear AI-BOM portátiles y estandarizadas que se pueden activar junto con los flujos de trabajo de SBOM existentes con un esfuerzo mínimo. Al ampliar CycloneDX con información de seguridad más profunda y metadatos prácticos, Evo hace que la AI-BOM sea inteligente, útil y verdaderamente lista para la empresa.
La brecha de visibilidad: por qué no puedes proteger lo que no puedes ver
A las empresas les cuesta obtener una visibilidad clara de los modelos de IA que se ejecutan en sus entornos. Entre los problemas se incluyen:
Sin una AI-BOM centralizada: No existe un inventario coherente de los modelos de IA en las bases de código, los repositorios, las máquinas de los desarrolladores o los servidores MCP.
Sin seguimiento de procedencia: Los equipos a menudo no pueden saber quién creó un modelo, de dónde proviene (HuggingFace, GitHub o un punto de control personalizado), si se modificó o si es confiable.
Puntos ciegos en el cumplimiento de licencias: A menudo, las licencias de los modelos faltan, están incompletas o se revisan manualmente, lo que genera riesgos de cumplimiento.
Sin visibilidad arquitectónica: A los equipos les resulta difícil entender el tipo de modelo (texto, código, visión, audio o multimodal), el dominio de la tarea (generación de texto, reparación de código, clasificación de imágenes, etc.), la familia de arquitectura (transformer, CNN, difusión), los formatos de entrada y salida o el enfoque de aprendizaje (supervisado, autosupervisado, RL).
Sin información sobre la implementación: ¿El modelo se ejecuta mediante el SDK estándar de MCP, una bifurcación personalizada ajustada o una biblioteca de inferencia no aprobada? Sin esta información, la gobernanza, la gestión de riesgos y el cumplimiento son casi imposibles.
Estandarizar las AI-BOM con CycloneDX
Al introducir AI ModelCards estructuradas, CycloneDX ofrece un formato legible por máquinas que aplica a los sistemas de IA el mismo rigor que las SBOM. Este estándar permite a los equipos registrar metadatos esenciales, como los nombres y las versiones de los modelos, así como los autores o proveedores responsables.
Además de la identificación básica, CycloneDX 1.6 documenta el ADN técnico de un modelo: su arquitectura, enfoque de aprendizaje y entradas y salidas definidas. Así se crea un registro portátil y coherente que sirve de base para cualquier estrategia moderna de gobernanza de IA.
Más allá del estándar: Evo amplía las AI-BOM
Aunque CycloneDX proporciona el marco necesario, la gobernanza de nivel empresarial requiere más que una lista de campos estáticos. Muchos campos de CycloneDX permiten ingresar texto libre, lo que puede dificultar su análisis y uso práctico a gran escala para los equipos de seguridad. Para resolverlo, Evo amplía el estándar al asignar los datos de los modelos a una taxonomía detallada y líder en la industria.
Evo admite todos los campos de AI ModelCard de CycloneDX 1.6:
Enfoque de aprendizaje: supervisado, no supervisado, RL, semisupervisado, autosupervisado
Familia de arquitectura: transformer, CNN, RNN, LSTM, red residual
Arquitectura del modelo: GPT-1, LLaMA-3, ResNet-50, YOLOv3
Entradas / salidas: formatos de cadena, representaciones multimodales
Los campos de texto libre de CycloneDX pueden ser difíciles de usar. Evo agrega una taxonomía detallada y líder en la industria para que los metadatos de IA sean prácticos, por ejemplo:
Taxonomía de tareas:
# Relacionadas con texto |
|---|
|
# Relacionadas con código |
|---|
|
# Relacionadas con imágenes |
|---|
|
# Relacionadas con audio |
|---|
|
Tipos estandarizados de entrada y salida:
model_io_types \= [ |
|---|
|
Detección de rutas de implementación y SDK: Evo identifica el uso del SDK estándar de MCP, bibliotecas de inferencia personalizadas, bifurcaciones ajustadas y cadenas de herramientas no aprobadas u obsoletas. Esto es fundamental para la gobernanza empresarial.
Cómo CycloneDX y Evo cierran las brechas de visibilidad
Los modelos de IA ahora conllevan riesgos en la cadena de suministro similares a los del software, pero con nuevas dimensiones semánticas y de comportamiento. CycloneDX ofrece el formato AI-BOM estándar de la industria, y Evo agrega inteligencia y profundidad para hacer que la AI-BOM sea práctica en materia de gobernanza, cumplimiento y evaluación de riesgos. En conjunto, aplican el rigor de las SBOM a los sistemas de IA y ofrecen visibilidad total, cumplimiento automatizado e información práctica.
En conjunto con CycloneDX, Evo aborda las principales brechas de visibilidad y gobernanza:
AI-BOM centralizada: Evo genera un inventario completo en máquinas, repositorios, servidores MCP y agentes; CycloneDX garantiza la portabilidad.
Seguimiento de procedencia: rastrea al autor, al proveedor, la URL de origen, la ubicación de descarga y el hash o la firma del modelo.
Cumplimiento de licencias: extrae y normaliza licencias automáticamente para facilitar la aplicación de políticas y la preparación para auditorías.
Visibilidad arquitectónica: revela el tipo de modelo, la familia de arquitectura, la arquitectura específica, el dominio de la tarea, las modalidades de entrada y salida y el enfoque de aprendizaje.
Información sobre la implementación: asigna el uso del SDK de MCP, los wrappers personalizados y los flujos de inferencia no conformes; CycloneDX registra las relaciones entre componentes.
Correspondencia con los resultados para los clientes
Resultado deseado | Cómo lo ofrece Evo |
|---|---|
Inventario completo de todos los modelos | ModelCard de CycloneDX + análisis de Evo en repositorios, endpoints y MCP |
Seguimiento automatizado de licencias | Campos de licencia de CycloneDX + normalización de Evo |
Clasificación por tipo y entrada/salida | Entradas y salidas de CycloneDX + taxonomía de E/S de Snyk |
Clasificación por dominio de tareas | Extensión de la taxonomía de tareas de Evo |
Comprensión a nivel de arquitectura | architectureFamily + modelArchitecture |
Análisis del enfoque de aprendizaje | approach.type para políticas y riesgos |
Visibilidad de la implementación del modelo | SDK de MCP, wrappers y cadenas de herramientas de inferencia |
Gobernanza del uso en todos los entornos | AI-BOM legible por máquinas que impulsa motores de políticas y verificaciones de CI |
El estándar AI-BOM ya está aquí y Evo lo está definiendo
La llegada de los modelos de IA a las empresas ha introducido riesgos en la cadena de suministro relacionados tanto con el comportamiento y la semántica como con el código. Una gobernanza efectiva requiere poner en práctica el estándar de la industria que ofrece CycloneDX 1.6.
Al combinar la portabilidad de CycloneDX 1.6 con la profunda inteligencia arquitectónica de Evo, las empresas pueden obtener:
Visibilidad completa de todos los modelos de IA en uso
Confianza basada en la procedencia
Información a nivel de arquitectura
Aplicación automatizada de licencias y políticas
Flujos de trabajo de gobernanza repetibles
¿Todo listo para obtener visibilidad total de tu cadena de suministro de IA? Descubre hoy con Evo cada componente de IA oculto en tu base de código.
PRESENTAMOS
Evo by Snyk
Tus aplicaciones de IA están diseñadas para impulsar tu negocio. Evo está diseñado para protegerlo.