Skip to main content

Evo ajoute la prise en charge de CycloneDX pour une visibilité complète sur l’IA

Écrit par
SnykIaCCLIEnhancements GA feature

19 décembre 2025

0 minutes de lecture

L’IA est désormais un enjeu de chaîne d’approvisionnement

L’adoption de l’IA au sein des entreprises connaît une croissance fulgurante. Les développeurs récupèrent des modèles depuis des dépôts open source, HuggingFace, des points de contrôle internes et des variantes affinées hébergées sur des serveurs MCP. Cependant, cette innovation rapide a pris de l’avance sur les garde-fous de sécurité conçus pour l’encadrer. Alors que l’innovation s’accélère, les équipes de sécurité et de plateforme manquent souvent de visibilité sur les modèles utilisés, leur origine ou leur comportement.

Cela crée un risque fondamental : impossible de sécuriser ce que l’on ne voit pas. Pour reprendre le contrôle, les entreprises ont besoin d’un moyen centralisé de répertorier les modèles d’IA, d’en suivre l’origine et d’assurer la conformité, sans obliger les développeurs à reconstruire leurs pipelines existants.

C’est là que les nomenclatures des composants d’IA (AI-BOM) deviennent essentielles. Une AI-BOM fournit un inventaire structuré et lisible par machine qui recense les dépendances, la provenance et les licences. Jusqu’à présent, il n’existait pas de norme largement reconnue pour ces inventaires. L’arrivée de CycloneDX 1.6, la norme SBOM la plus populaire du secteur, change la donne.

Nous sommes ravis d’annoncer que l’agent Discovery d’Evo prend désormais entièrement en charge les AI ModelCards de CycloneDX. Cette intégration permet de créer des AI-BOM portables et normalisées, qui s’intègrent aux workflows SBOM existants avec un minimum d’effort. En enrichissant CycloneDX avec des informations de sécurité plus approfondies et des métadonnées exploitables, Evo rend les AI-BOM intelligentes, utiles et véritablement adaptées aux entreprises.

Le manque de visibilité : pourquoi est-il impossible de sécuriser ce que l’on ne voit pas ?

Les entreprises peinent à obtenir une visibilité claire sur les modèles d’IA qui fonctionnent dans leurs environnements. Voici les problèmes rencontrés :

  • Absence d’AI-BOM centralisée : aucun inventaire cohérent des modèles d’IA dans les bases de code, les dépôts, les machines des développeurs ou les serveurs MCP.

  • Absence de suivi de la provenance : les équipes ne peuvent souvent pas savoir qui a créé un modèle, d’où il provient (HuggingFace, GitHub ou un point de contrôle personnalisé), s’il a été modifié ni s’il est digne de confiance.

  • Angles morts concernant la conformité des licences : les licences des modèles sont souvent absentes, incomplètes ou vérifiées manuellement, ce qui crée des risques de conformité.

  • Absence de visibilité sur l’architecture : les équipes ne peuvent pas facilement comprendre le type de modèle (texte, code, vision, audio ou multimodal), le domaine de la tâche (génération de texte, réparation de code, classification d’images, etc.), la famille d’architectures (transformeur, CNN, diffusion), les formats d’entrée et de sortie ou l’approche d’apprentissage (supervisée, auto-supervisée, RL).

  • Absence d’informations sur l’implémentation : le modèle s’exécute-t-il via le SDK standard MCP, une version dérivée personnalisée et affinée, ou une bibliothèque d’inférence non approuvée ? Sans ces informations, la gouvernance, la gestion des risques et la conformité deviennent presque impossibles.

Normaliser les AI-BOM avec CycloneDX

En introduisant des AI ModelCards structurées, CycloneDX fournit un format lisible par machine qui applique aux systèmes d’IA la rigueur des SBOM. Cette norme permet aux équipes de recueillir des métadonnées essentielles, notamment les noms et les versions des modèles, ainsi que les auteurs ou fournisseurs concernés.

Au-delà de l’identification de base, CycloneDX 1.6 documente l’ADN technique d’un modèle : son architecture, son approche d’apprentissage et ses entrées et sorties définies. Cela crée un enregistrement portable et cohérent, qui constitue le fondement de toute stratégie moderne de gouvernance de l’IA.

Au-delà de la norme : enrichir les AI-BOM avec Evo

CycloneDX fournit le cadre nécessaire, mais une gouvernance de niveau entreprise exige davantage qu’une simple liste de champs statiques. De nombreux champs CycloneDX acceptent du texte libre, difficile à analyser ou à exploiter à grande échelle par les équipes de sécurité. Pour résoudre ce problème, Evo enrichit la norme en associant les données des modèles à une taxonomie détaillée, parmi les meilleures du secteur.

Evo prend en charge tous les champs des AI ModelCards CycloneDX 1.6 :

  • Approche d’apprentissage : supervisée, non supervisée, RL, semi-supervisée, auto-supervisée

  • Famille d’architectures : transformeur, CNN, RNN, LSTM, réseau résiduel

  • Architecture du modèle : GPT-1, LLaMA-3, ResNet-50, YOLOv3

  • Entrées / sorties : formats de chaînes, représentations multimodales

Les champs CycloneDX en texte libre peuvent être difficiles à exploiter. Evo ajoute une taxonomie détaillée, parmi les meilleures du secteur, pour rendre les métadonnées de l’IA exploitables, notamment :

Taxonomie des tâches :

# Liées au texte

Text-generation

Text-summarization

text-classification

Information-extraction

Question-answering

Translation

Text-reasoning

Text-to-structure

text-correction

# Liées au code

Code-generation

Code-explanation

Code-repair

Text-to-code

code-summarization

# Liées aux images

Image-classification

Object-detection

Image-segmentation

Image-generation

Image-editing

Image-captioning

Visual-question-answering

ocr

Video-understanding

video-generation

# Liées à l’audio

Speech-recognition

Text-to-speech

Speech-translation

Audio-classification

Audio-generation

voice-cloning

Types d’entrée/sortie normalisés :

model_io_types \= [

text

image

audio

video

tabular

structured

numeric

Détection du chemin d’implémentation et du SDK : Evo détecte l’utilisation du SDK standard MCP, des bibliothèques d’inférence personnalisées, des versions dérivées affinées ainsi que des chaînes d’outils non approuvées ou obsolètes. C’est essentiel pour la gouvernance d’entreprise.

Comment CycloneDX et Evo comblent les lacunes en matière de visibilité

Les modèles d’IA présentent désormais des risques de chaîne d’approvisionnement similaires à ceux des logiciels, mais avec de nouvelles dimensions sémantiques et comportementales. CycloneDX fournit le format AI-BOM standard du secteur, tandis qu’Evo apporte intelligence et profondeur pour rendre les AI-BOM opérationnelles en matière de gouvernance, de conformité et d’évaluation des risques. Ensemble, ils appliquent la rigueur des SBOM aux systèmes d’IA, en offrant une visibilité complète, une conformité automatisée et des informations exploitables.

En association avec CycloneDX, Evo répond aux principales lacunes en matière de visibilité et de gouvernance :

  • AI-BOM centralisée : Evo génère un inventaire complet sur les machines, les dépôts, les serveurs MCP et les agents ; CycloneDX en garantit la portabilité.

  • Suivi de la provenance : suivi de l’auteur, du fournisseur, de l’URL source, de l’emplacement de téléchargement et du hachage/de la signature du modèle.

  • Conformité des licences : extraction et normalisation automatiques des licences, pour faciliter l’application des politiques et la préparation aux audits.

  • Visibilité sur l’architecture : mise en évidence du type de modèle, de la famille d’architectures, de l’architecture précise, du domaine de la tâche, des modalités d’entrée/sortie et de l’approche d’apprentissage.

  • Informations sur l’implémentation : cartographie de l’utilisation du SDK MCP, des wrappers personnalisés et des flux d’inférence non conformes ; CycloneDX recense les relations entre les composants.

Correspondance avec les résultats attendus par les clients

Résultat attendu

Comment Evo y répond

Inventaire exhaustif de tous les modèles

ModelCard CycloneDX + analyses Evo des dépôts, des points de terminaison et de MCP

Suivi automatisé des licences

Champs de licence CycloneDX + normalisation Evo

Classification par type et par entrée/sortie

Entrées/sorties CycloneDX + taxonomie E/S de Snyk

Classification par domaine de tâche

Extension de la taxonomie des tâches d’Evo

Compréhension au niveau de l’architecture

architectureFamily + modelArchitecture

Analyse de l’approche d’apprentissage

approach.type pour les politiques et les risques

Visibilité sur l’implémentation des modèles

SDK MCP, wrappers, chaînes d’outils d’inférence

Gouvernance de l’utilisation dans tous les environnements

AI-BOM lisible par machine, au service des moteurs de politiques et des contrôles CI

La norme AI-BOM est arrivée, et Evo la définit

L’arrivée des modèles d’IA dans les entreprises a introduit des risques de chaîne d’approvisionnement liés autant au comportement et à la sémantique qu’au code. Une gouvernance efficace exige de pouvoir exploiter la norme du secteur qu’offre CycloneDX 1.6.

En associant la portabilité de CycloneDX 1.6 à l’intelligence approfondie d’Evo sur l’architecture, les entreprises bénéficient des avantages suivants :

  • Visibilité complète sur tous les modèles d’IA utilisés

  • Confiance fondée sur la provenance

  • Informations sur l’architecture

  • Application automatisée des licences et des politiques

  • Workflows de gouvernance reproductibles

Prêt à bénéficier d’une visibilité complète sur votre chaîne d’approvisionnement en IA ? Découvrez dès aujourd’hui avec Evo chaque composant d’IA caché dans votre base de code.

PRÉSENTATION

Evo by Snyk

Vos applications d’IA sont conçues pour répondre aux besoins de votre entreprise. Evo est conçu pour la protéger.