Evo ajoute la prise en charge de CycloneDX pour une visibilité complète sur l’IA
19 décembre 2025
0 minutes de lectureL’IA est désormais un enjeu de chaîne d’approvisionnement
L’adoption de l’IA au sein des entreprises connaît une croissance fulgurante. Les développeurs récupèrent des modèles depuis des dépôts open source, HuggingFace, des points de contrôle internes et des variantes affinées hébergées sur des serveurs MCP. Cependant, cette innovation rapide a pris de l’avance sur les garde-fous de sécurité conçus pour l’encadrer. Alors que l’innovation s’accélère, les équipes de sécurité et de plateforme manquent souvent de visibilité sur les modèles utilisés, leur origine ou leur comportement.
Cela crée un risque fondamental : impossible de sécuriser ce que l’on ne voit pas. Pour reprendre le contrôle, les entreprises ont besoin d’un moyen centralisé de répertorier les modèles d’IA, d’en suivre l’origine et d’assurer la conformité, sans obliger les développeurs à reconstruire leurs pipelines existants.
C’est là que les nomenclatures des composants d’IA (AI-BOM) deviennent essentielles. Une AI-BOM fournit un inventaire structuré et lisible par machine qui recense les dépendances, la provenance et les licences. Jusqu’à présent, il n’existait pas de norme largement reconnue pour ces inventaires. L’arrivée de CycloneDX 1.6, la norme SBOM la plus populaire du secteur, change la donne.
Nous sommes ravis d’annoncer que l’agent Discovery d’Evo prend désormais entièrement en charge les AI ModelCards de CycloneDX. Cette intégration permet de créer des AI-BOM portables et normalisées, qui s’intègrent aux workflows SBOM existants avec un minimum d’effort. En enrichissant CycloneDX avec des informations de sécurité plus approfondies et des métadonnées exploitables, Evo rend les AI-BOM intelligentes, utiles et véritablement adaptées aux entreprises.
Le manque de visibilité : pourquoi est-il impossible de sécuriser ce que l’on ne voit pas ?
Les entreprises peinent à obtenir une visibilité claire sur les modèles d’IA qui fonctionnent dans leurs environnements. Voici les problèmes rencontrés :
Absence d’AI-BOM centralisée : aucun inventaire cohérent des modèles d’IA dans les bases de code, les dépôts, les machines des développeurs ou les serveurs MCP.
Absence de suivi de la provenance : les équipes ne peuvent souvent pas savoir qui a créé un modèle, d’où il provient (HuggingFace, GitHub ou un point de contrôle personnalisé), s’il a été modifié ni s’il est digne de confiance.
Angles morts concernant la conformité des licences : les licences des modèles sont souvent absentes, incomplètes ou vérifiées manuellement, ce qui crée des risques de conformité.
Absence de visibilité sur l’architecture : les équipes ne peuvent pas facilement comprendre le type de modèle (texte, code, vision, audio ou multimodal), le domaine de la tâche (génération de texte, réparation de code, classification d’images, etc.), la famille d’architectures (transformeur, CNN, diffusion), les formats d’entrée et de sortie ou l’approche d’apprentissage (supervisée, auto-supervisée, RL).
Absence d’informations sur l’implémentation : le modèle s’exécute-t-il via le SDK standard MCP, une version dérivée personnalisée et affinée, ou une bibliothèque d’inférence non approuvée ? Sans ces informations, la gouvernance, la gestion des risques et la conformité deviennent presque impossibles.
Normaliser les AI-BOM avec CycloneDX
En introduisant des AI ModelCards structurées, CycloneDX fournit un format lisible par machine qui applique aux systèmes d’IA la rigueur des SBOM. Cette norme permet aux équipes de recueillir des métadonnées essentielles, notamment les noms et les versions des modèles, ainsi que les auteurs ou fournisseurs concernés.
Au-delà de l’identification de base, CycloneDX 1.6 documente l’ADN technique d’un modèle : son architecture, son approche d’apprentissage et ses entrées et sorties définies. Cela crée un enregistrement portable et cohérent, qui constitue le fondement de toute stratégie moderne de gouvernance de l’IA.
Au-delà de la norme : enrichir les AI-BOM avec Evo
CycloneDX fournit le cadre nécessaire, mais une gouvernance de niveau entreprise exige davantage qu’une simple liste de champs statiques. De nombreux champs CycloneDX acceptent du texte libre, difficile à analyser ou à exploiter à grande échelle par les équipes de sécurité. Pour résoudre ce problème, Evo enrichit la norme en associant les données des modèles à une taxonomie détaillée, parmi les meilleures du secteur.
Evo prend en charge tous les champs des AI ModelCards CycloneDX 1.6 :
Approche d’apprentissage : supervisée, non supervisée, RL, semi-supervisée, auto-supervisée
Famille d’architectures : transformeur, CNN, RNN, LSTM, réseau résiduel
Architecture du modèle : GPT-1, LLaMA-3, ResNet-50, YOLOv3
Entrées / sorties : formats de chaînes, représentations multimodales
Les champs CycloneDX en texte libre peuvent être difficiles à exploiter. Evo ajoute une taxonomie détaillée, parmi les meilleures du secteur, pour rendre les métadonnées de l’IA exploitables, notamment :
Taxonomie des tâches :
# Liées au texte |
|---|
|
# Liées au code |
|---|
|
# Liées aux images |
|---|
|
# Liées à l’audio |
|---|
|
Types d’entrée/sortie normalisés :
model_io_types \= [ |
|---|
|
Détection du chemin d’implémentation et du SDK : Evo détecte l’utilisation du SDK standard MCP, des bibliothèques d’inférence personnalisées, des versions dérivées affinées ainsi que des chaînes d’outils non approuvées ou obsolètes. C’est essentiel pour la gouvernance d’entreprise.
Comment CycloneDX et Evo comblent les lacunes en matière de visibilité
Les modèles d’IA présentent désormais des risques de chaîne d’approvisionnement similaires à ceux des logiciels, mais avec de nouvelles dimensions sémantiques et comportementales. CycloneDX fournit le format AI-BOM standard du secteur, tandis qu’Evo apporte intelligence et profondeur pour rendre les AI-BOM opérationnelles en matière de gouvernance, de conformité et d’évaluation des risques. Ensemble, ils appliquent la rigueur des SBOM aux systèmes d’IA, en offrant une visibilité complète, une conformité automatisée et des informations exploitables.
En association avec CycloneDX, Evo répond aux principales lacunes en matière de visibilité et de gouvernance :
AI-BOM centralisée : Evo génère un inventaire complet sur les machines, les dépôts, les serveurs MCP et les agents ; CycloneDX en garantit la portabilité.
Suivi de la provenance : suivi de l’auteur, du fournisseur, de l’URL source, de l’emplacement de téléchargement et du hachage/de la signature du modèle.
Conformité des licences : extraction et normalisation automatiques des licences, pour faciliter l’application des politiques et la préparation aux audits.
Visibilité sur l’architecture : mise en évidence du type de modèle, de la famille d’architectures, de l’architecture précise, du domaine de la tâche, des modalités d’entrée/sortie et de l’approche d’apprentissage.
Informations sur l’implémentation : cartographie de l’utilisation du SDK MCP, des wrappers personnalisés et des flux d’inférence non conformes ; CycloneDX recense les relations entre les composants.
Correspondance avec les résultats attendus par les clients
Résultat attendu | Comment Evo y répond |
|---|---|
Inventaire exhaustif de tous les modèles | ModelCard CycloneDX + analyses Evo des dépôts, des points de terminaison et de MCP |
Suivi automatisé des licences | Champs de licence CycloneDX + normalisation Evo |
Classification par type et par entrée/sortie | Entrées/sorties CycloneDX + taxonomie E/S de Snyk |
Classification par domaine de tâche | Extension de la taxonomie des tâches d’Evo |
Compréhension au niveau de l’architecture | architectureFamily + modelArchitecture |
Analyse de l’approche d’apprentissage | approach.type pour les politiques et les risques |
Visibilité sur l’implémentation des modèles | SDK MCP, wrappers, chaînes d’outils d’inférence |
Gouvernance de l’utilisation dans tous les environnements | AI-BOM lisible par machine, au service des moteurs de politiques et des contrôles CI |
La norme AI-BOM est arrivée, et Evo la définit
L’arrivée des modèles d’IA dans les entreprises a introduit des risques de chaîne d’approvisionnement liés autant au comportement et à la sémantique qu’au code. Une gouvernance efficace exige de pouvoir exploiter la norme du secteur qu’offre CycloneDX 1.6.
En associant la portabilité de CycloneDX 1.6 à l’intelligence approfondie d’Evo sur l’architecture, les entreprises bénéficient des avantages suivants :
Visibilité complète sur tous les modèles d’IA utilisés
Confiance fondée sur la provenance
Informations sur l’architecture
Application automatisée des licences et des politiques
Workflows de gouvernance reproductibles
Prêt à bénéficier d’une visibilité complète sur votre chaîne d’approvisionnement en IA ? Découvrez dès aujourd’hui avec Evo chaque composant d’IA caché dans votre base de code.
PRÉSENTATION
Evo by Snyk
Vos applications d’IA sont conçues pour répondre aux besoins de votre entreprise. Evo est conçu pour la protéger.