Evo adiciona suporte ao CycloneDX para oferecer visibilidade total da IA
19 de dezembro de 2025
0 minutos de leituraA IA agora é um problema de cadeia de suprimentos
A adoção de IA nas empresas está disparando. Os desenvolvedores estão recorrendo a modelos de repositórios de código aberto, do HuggingFace, a checkpoints internos e a variantes ajustadas hospedadas em servidores MCP. No entanto, essa inovação acelerada avançou mais rápido do que as proteções de segurança criadas para gerenciá-la. Enquanto a inovação ganha velocidade, muitas vezes as equipes de segurança e plataforma não sabem quais modelos estão sendo usados, de onde vieram nem como se comportam.
Isso cria um risco fundamental: não é possível proteger aquilo que não se consegue ver. Para retomar o controle, as empresas precisam de uma forma centralizada de inventariar modelos de IA, rastrear suas origens e garantir a conformidade — tudo isso sem obrigar os desenvolvedores a reconstruir seus pipelines atuais do zero.
É aqui que as listas de materiais de IA (AI-BOMs) se tornam essenciais. Uma AI-BOM oferece um inventário estruturado e legível por máquina, que registra dependências, proveniência e licenças. Até pouco tempo, não havia um padrão amplamente aceito para esses inventários. Agora, a chegada do CycloneDX 1.6 — o padrão SBOM mais popular do setor — muda esse cenário.
Temos o prazer de anunciar que o Discovery Agent do Evo agora oferece suporte completo às AI ModelCards do CycloneDX. Essa integração permite criar AI-BOMs padronizadas e portáteis, que podem ser ativadas junto aos fluxos de trabalho SBOM existentes com o mínimo de esforço. Ao ampliar o CycloneDX com insights de segurança mais profundos e metadados acionáveis, o Evo torna a AI-BOM inteligente, útil e pronta para empresas.
A lacuna de visibilidade: por que não é possível proteger o que você não vê
As empresas têm dificuldade para obter uma visão clara dos modelos de IA em execução nos seus ambientes. Os desafios incluem:
Ausência de uma AI-BOM centralizada: não há um inventário consistente dos modelos de IA entre bases de código, repositórios, máquinas de desenvolvedores ou servidores MCP.
Ausência de rastreamento de proveniência: muitas vezes, as equipes não conseguem saber quem criou um modelo, de onde ele veio (HuggingFace, GitHub ou um checkpoint personalizado), se foi modificado ou se é confiável.
Pontos cegos na conformidade de licenças: muitas vezes, as licenças dos modelos estão ausentes, incompletas ou são analisadas manualmente, o que gera riscos de conformidade.
Ausência de visibilidade arquitetural: as equipes não conseguem entender facilmente o tipo de modelo (texto, código, visão, áudio ou multimodal), o domínio da tarefa (geração de texto, correção de código, classificação de imagens etc.), a família de arquitetura (transformer, CNN, difusão), os formatos de entrada e saída ou a abordagem de aprendizado (supervisionado, autossupervisionado, RL).
Ausência de informações sobre a implementação: o modelo está em execução com o SDK padrão do MCP, um fork personalizado ajustado ou uma biblioteca de inferência não aprovada? Sem essa informação, governança, gerenciamento de riscos e conformidade são praticamente impossíveis.
Padronização de AI-BOMs com o CycloneDX
Ao introduzir AI ModelCards estruturadas, o CycloneDX oferece um formato legível por máquina que leva às soluções de IA o rigor das SBOMs. Esse padrão permite que as equipes registrem metadados essenciais, incluindo nomes e versões dos modelos, além dos autores ou fornecedores responsáveis por eles.
Além da identificação básica, o CycloneDX 1.6 documenta o DNA técnico de um modelo: sua arquitetura, abordagem de aprendizado e entradas e saídas definidas. Isso cria um registro portátil e consistente, que serve de base para qualquer estratégia moderna de governança de IA.
Além do padrão: ampliando AI-BOMs com o Evo
Embora o CycloneDX ofereça a estrutura necessária, a governança em escala empresarial exige mais do que uma lista de campos estáticos. Muitos campos do CycloneDX aceitam texto livre, que pode ser difícil para as equipes de segurança analisarem ou usarem em escala. Para resolver isso, o Evo amplia o padrão e mapeia os dados dos modelos para uma taxonomia detalhada e de ponta no setor.
O Evo oferece suporte a todos os campos das AI ModelCards do CycloneDX 1.6:
Abordagem de aprendizado: supervisionado, não supervisionado, RL, semissupervisionado, autossupervisionado
Família de arquitetura: transformer, CNN, RNN, LSTM, rede residual
Arquitetura do modelo: GPT-1, LLaMA-3, ResNet-50, YOLOv3
Entradas / saídas: formatos de string, representações multimodais
Pode ser difícil agir com base em campos de texto livre do CycloneDX. O Evo adiciona uma taxonomia detalhada e de ponta no setor para tornar os metadados de IA acionáveis, como:
Taxonomia de tarefas:
# Relacionadas a texto |
|---|
|
# Relacionadas a código |
|---|
|
# Relacionadas a imagens |
|---|
|
# Relacionadas a áudio |
|---|
|
Tipos padronizados de entrada/saída:
model_io_types \= [ |
|---|
|
Detecção de SDK e caminho de implementação: o Evo identifica o uso do SDK padrão do MCP, bibliotecas de inferência personalizadas, forks ajustados e cadeias de ferramentas não aprovadas ou obsoletas. Isso é essencial para a governança empresarial.
Como o CycloneDX e o Evo preenchem as lacunas de visibilidade
Os modelos de IA agora apresentam riscos de cadeia de suprimentos semelhantes aos do software, mas com novas dimensões semânticas e comportamentais. O CycloneDX oferece o formato de AI-BOM padrão do setor, enquanto o Evo adiciona inteligência e profundidade, tornando a AI-BOM operacional para governança, conformidade e pontuação de risco. Juntos, eles levam o rigor das SBOMs aos sistemas de IA, oferecendo visibilidade total, conformidade automatizada e insights acionáveis.
Combinados, CycloneDX e Evo resolvem as principais lacunas de visibilidade e governança:
AI-BOM centralizada: o Evo gera um inventário completo em máquinas, repositórios, servidores MCP e agentes; o CycloneDX garante a portabilidade.
Rastreamento de proveniência: rastreia autor, fornecedor, URL de origem, local de download e hash/assinatura do modelo.
Conformidade de licenças: extrai e normaliza licenças automaticamente, facilitando a aplicação de políticas e a preparação para auditorias.
Visibilidade arquitetural: revela o tipo e a família de arquitetura do modelo, sua arquitetura específica, o domínio da tarefa, as modalidades de entrada/saída e a abordagem de aprendizado.
Informações sobre a implementação: mapeia o uso do SDK do MCP, wrappers personalizados e fluxos de inferência em desconformidade; o CycloneDX registra as relações entre componentes.
Mapeamento para os resultados esperados pelos clientes
Resultado esperado | Como o Evo entrega |
|---|---|
Inventário completo de todos os modelos | ModelCard do CycloneDX + varreduras do EVO em repositórios, endpoints e MCP |
Rastreamento automatizado de licenças | Campos de licença do CycloneDX + normalização do EVO |
Classificação por tipo e entrada/saída | Entradas/saídas do CycloneDX + taxonomia de I/O da Snyk |
Classificação por domínio da tarefa | Extensão da taxonomia de tarefas do EVO |
Compreensão no nível da arquitetura | architectureFamily + modelArchitecture |
Análise da abordagem de aprendizado | approach.type para políticas e riscos |
Visibilidade da implementação do modelo | SDKs do MCP, wrappers, cadeias de ferramentas de inferência |
Governança do uso em diferentes ambientes | AI-BOM legível por máquina que alimenta mecanismos de políticas e verificações de CI |
O padrão de AI-BOM chegou, e o Evo está definindo o que vem a seguir
A chegada dos modelos de IA às empresas trouxe riscos para a cadeia de suprimentos relacionados tanto ao comportamento e à semântica quanto ao código. Uma governança eficaz exige a capacidade de tornar operacional o padrão do setor oferecido pelo CycloneDX 1.6.
Ao combinar a portabilidade do CycloneDX 1.6 com a inteligência arquitetural aprofundada do Evo, as empresas podem obter:
Visibilidade completa de todos os modelos de IA em uso
Confiança baseada na proveniência
Insights no nível da arquitetura
Aplicação automatizada de licenças e políticas
Fluxos de trabalho de governança reproduzíveis
Pronto para ter visibilidade total da sua cadeia de suprimentos de IA? Descubra hoje mesmo todos os componentes de IA ocultos na sua base de código com o Evo.
APRESENTAMOS
Evo by Snyk
Seus aplicativos de IA são feitos para impulsionar os negócios. Evo foi criado para protegê-los.