Un fichier de compétences, un fichier de règles, une configuration MCP. Texte brut. commitXygeni fonctionne comme une documentation standardisée, relue comme une documentation standardisée, et modifie discrètement les actions autorisées pour votre IA. Xygeni détecte les compétences malveillantes, les invites corrompues et les limites d'agents non sécurisées que vos analyseurs de code n'ont jamais été conçus pour rechercher.
Accès en lecture seule · Les analyses sont exécutées dans votre infrastructure · Votre code n'est jamais téléchargé

Découvrez les agents d'IA, les invites et les configurations MCP dans votre base de code, détectez les risques cachés et priorisez les problèmes importants avant leur mise en production.
Découverte continue et automatique de vos référentiels : modèles, frameworks, jeux de données, points d’accès d’inférence, agents, serveurs MCP, compétences, invites, guardrailset les outils de programmation IA que vos développeurs utilisent réellement. Sans sondages ni auto-déclarations.
Un scanner IA dédié détecte les failles spécifiques aux systèmes d'IA : injection de prompts, injection d'outils, fuite de données lors de la récupération, contournement des prompts système et contrôle d'accès excessif. Chaque faille est associée aux cadres de sécurité IA déjà utilisés par votre équipe et indique la ligne de code précise à l'origine de l'exposition.
Le processus de priorisation permet de restreindre chaque découverte d'IA à ce qui est accessible dans le code applicatif, réellement exploitable et présent dans le code en cours de développement par vos équipes. Les équipes se concentrent ensuite sur les quelques découvertes pertinentes.
De l'IA fantôme à un inventaire prêt pour l'audit

Visualisez l'ensemble de votre empreinte IA et son niveau de risque, comparé à une base de référence, afin de suivre l'évolution de votre exposition. Chaque élément possède son propre score de risque, son fournisseur, son type et son emplacement précis dans votre code.
Un actif d'IA pris isolément ne vous apprend pas grand-chose. Le graphique illustre les relations porteuses de risques : quel modèle alimente un jeu de données, quel agent invoque quel outil, quel serveur MCP est associé à un assistant, et où le risque se concentre au sein de cette chaîne. Filtrez par catégorie d'actif, type, relation ou niveau de risque.


Exportez une nomenclature lisible par machine pour votre IA, générée à partir de la même analyse continue qui alimente votre inventaire. Lorsqu'un auditeur, un client ou un organisme de réglementation vous demande quelle IA vous utilisez, la réponse est un téléchargement, et non trois semaines d'exercice manuel.cise.
Les fichiers de compétences, les fichiers de règles et les configurations MCP sont commitCes fichiers, considérés comme du texte brut et examinés comme inoffensifs, définissent pourtant les instructions données à un assistant et les zones auxquelles il est autorisé à accéder. Xygeni les analyse comme des éléments de sécurité : il signale les fichiers de compétences et de règles malveillants, inspecte les configurations du serveur MCP et met en évidence les invites qui pilotent vos charges de travail d’IA.


Le scanner IA de Xygeni détecte les modes de défaillance spécifiques aux systèmes d'IA et invisibles pour l'analyse de code conventionnelle : manipulation malveillante de l'exécution d'outils, récupération non autorisée de documents sensibles via un magasin de vecteurs, contournement des invites système, jailbreaks via des entrées conçues, invocation d'outils non fiables.
Chaque détection d'IA comporte la référence du cadre de référence, l'actif et l'outil d'IA concernés, la durée d'exposition, le fichier et la ligne exacts, une explication de son importance et des mesures d'atténuation, divisées en contrôles généraux et recommandations spécifiques à cette détection. Il ne s'agit pas d'une alerte, mais d'une solution.


Un filtrage progressif est appliqué à chaque élément détecté, en se concentrant d'abord sur ceux présents dans le code applicatif, puis sur ceux qui sont exploitables, et enfin sur ceux en cours de développement. La liste qui parvient à votre équipe est celle qui menace la production.
Un tableau honnête des risques liés à l'IA nécessite plus qu'un simple inventaire des modèles, et Xygeni exploite déjà les moteurs qui permettent de le réaliser :
Les clés API des fournisseurs d'IA sont des secrets comme les autres, et la détection de secrets de Xygeni les repère dans vos référentiels, fichiers de configuration et pipelines, avant qu'ils n'atteignent un registre public ou un journal de compilation.
La pile d'IA repose sur des packages classiques, et ces packages contiennent des vulnérabilités (CVE). L'analyse de la composition logicielle de Xygeni met en évidence les vulnérabilités connues des bibliothèques d'IA et d'apprentissage automatique dont dépendent vos applications, sur la même plateforme que les ressources d'IA qui les utilisent.
Les piles d'IA extraient rapidement les dépendances de nombreuses sources. La détection de logiciels malveillants de Xygeni repère les paquets malveillants auxquels les outils basés sur la réputation font encore confiance, sans attendre une CVE ou un avis public.
Une seule plateforme permet d'obtenir une réponse complète à la question posée par l'IA, au lieu de trois réponses partielles provenant de trois outils différents.
Découvrez la surface d'attaque de l'IA que vos outils de sécurité actuels ne peuvent pas détecter, et gérez-la au même titre que tous les autres risques applicatifs.
Votre analyse statique ne reconnaît pas les modèles. Votre analyse de composition ne répertorie pas les serveurs MCP. Il ne s'agit pas d'un défaut de ces outils ; ils ont été conçus pour un problème différent. Xygeni recense les ressources d'IA, analyse les configurations MCP, signale les fichiers de compétences et de règles malveillants et génère votre nomenclature d'IA (AI-BOM).
Les résultats de l'IA coexistent avec votre code, vos dépendances et vos secrets. pipeline et les résultats d'API, dans une seule console avec un seul modèle de priorisation. L'IA représente une nouvelle surface d'attaque, et non une raison de créer un nouvel outil avec ses propres spécificités. login.
Xygeni s'aligne sur les cadres qui régissent actuellement l'IA dans les logiciels : le Top 10 de l'OWASP pour les applications LLM, pour MCP et pour les compétences agentiques, la norme NIST SP 800-218A, et le CISCe guide A et G7 relatif à la nomenclature logicielle pour l'IA permet de générer les éléments de preuve nécessaires pour démontrer l'application de ces cadres et répond aux exigences d'inventaire et de traçabilité imposées aux organisations par des réglementations telles que la loi européenne sur l'IA, NIS2 et le système espagnol ENS.
La direction est définie : le SBOM L'IA s'étend à la nomenclature automatisée. On ne peut attester ce que l'on n'a pas inventorié.
Modèles, frameworks d'IA, ensembles de données, points d'accès à l'inférence, agents et serveurs d'agents, serveurs MCP, compétences, invites, guardrailset les outils de codage IA utilisés dans vos référentiels.
En analysant en continu vos dépôts : code, dépendances et fichiers de configuration laissés par les outils d’IA. Plus besoin de se fier aux déclarations des développeurs quant à leurs pratiques.
Une nomenclature d'IA est un inventaire lisible par machine de l'IA présente dans votre logiciel : modèles, ensembles de données, composants, fournisseurs et dépendances. Les organismes de réglementation et standardDe nombreux organismes convergent vers cette question comme base de preuves pour la gouvernance de l'IA, et on ne peut attester de ce que l'on n'a pas inventorié.
Les modes de défaillance spécifiques à l'IA, notamment l'injection de prompts et le contournement des prompts système, l'injection d'outils et l'invocation d'outils non fiables, la fuite de données lors de la récupération et l'agence excessive, sont répertoriés dans le Top 10 de l'OWASP pour les applications LLM.
Oui. Chaque constatation renvoie au fichier et à la ligne concernés, explique son importance et propose des mesures d'atténuation à la fois sous forme de contrôles généraux et de recommandations spécifiques à cette constatation.
Ces outils analysent le code et les dépendances. Ils ne modélisent pas ce qu'est un agent d'IA, ce qu'expose un serveur MCP, ni ce qu'un fichier de compétence indique à un assistant. Xygeni ajoute cette couche et la conserve sur la même plateforme que le reste de vos données.
Oui. L'inventaire est comparé à une base de référence, ce qui vous permet de voir quelles IA ont été introduites, modifiées ou supprimées entre deux analyses.
Commencez gratuitement ou planifiez une démonstration et nous analyserons avec vous votre surface d'attaque en matière d'IA.
avec la plateforme de sécurité applicative tout-en-un Xygeni