An Envantera AI katalogek bi berdewamî nûvekirî ya her hebûnek AI-ê ye ku li seranserê rêxistina we dixebite - model, xalên dawî yên bi hêza AI, setên daneyan, alîkarên kodkirina AI, serverên MCP û girêdayîbûnên AI — digel têkilî, xetere û xwediyên ku wan bi hev ve girêdidin. Di çarçoveya ewlehiyê de ev ti têkiliya wê bi rêveberiya embar an stokê re tune ye; li vir, "Envantera AI" bi tenê tê vê wateyê ku hûn tam bizanin ka hûn çi AI-ê bikar tînin, li ku dijî, û dikare bigihîje çi.
Her ku AI li her qonaxa pêşveçûna nermalavê belav dibe, ji çêkirina kodê di IDE de bigire heya ajanên xweser ên ku di hundurê de tevdigerin CI/CD pipelines, pirs êdî ne ew e ku AI (sûnî) di hawîrdora we de heye an na. Ew e ku hûn dikarin wê bibînin ka gelo hûn dikarin. Ev rêbername rave dike ka envantera AI çi ye, ew çawa bi ... ve girêdayî ye. AI-BOM û an SBOM, çima siya AI bûye pirsgirêkek ewlehiyê, û pratîk çawa bi wê ve girêdayî ye Qanûna AI YE, NIST AI RMF û ISO / IEC 42001.
Takeaways Key
- Envanterek AI her model, komek daneyan, ajant, servera MCP û amûra kodkirina AI li seranserê çerxa jiyana nermalava we navnîş dike, ne tenê yên ku ji hêla IT ve hatine pejirandin.
- Shadow AI, AI bêyî hikûmraniyê hatiye pejirandin, naha norm e, ne îstîsna ye: di anketek 2026-an de li ser rêberên ewlehiyê, tenê %19ê rêxistinan ragihandin ku ew li ku û çawa AI tê bikaranîn, xwedî dîtineke tam in..
- An AI-BOM (Pelê Materyalan a AI) derana amade ya denetimê ya envanterek AI ye: cîgirê serdema AI-ê ji bo SBOM.
- Rêzikname tê. Qanûna AI ya YE, NIST AI RMF û ISO/IEC 42001 hemî bi bandor ji we hewce dikin ku hûn bizanin hûn bi kîjan AI-ê dixebitin.
- Envanter tenê xala destpêkê ye; nirx ji nirxandina rîskê û tevgerîna li ser hejmareke piçûk a hebûnên ku bi rastî girîng in tê.
Envantera AI çi ye?
Envantera AI pratîka kifşkirin, katalogkirin û şopandina berdewam a her serweta AI-ê ye ku di tevahiya çerxa jiyana pêşveçûna nermalava we de dixebite, û xetereyên ku bi her yekê ve girêdayî ne. Envanterek bêkêmasî ji bo her serwetek sê pirsan bersiv dide: ew çi ye, li ku derê dixebite, û dikare bigihîje çi?
Ew çarçove ji ya ku piraniya tîman hêvî dikin berfirehtir e. Envanterek AI ya watedar divê van tiştan bigire nav xwe:
- Modelsher modela zimanekî mezin û modela bingehîn a ku di pêşveçûn û hilberînê de tê bikar anîn, bi baweriya guhertoy, cîh û tespîtkirinê.
- Datasets: daneyên perwerdeyê, setên daneyên vegerandinê û depoyên vektoran, tevî rûbirûbûna bi çarçoveyên jehrî û rijandina daneyan.
- ajanên: pergalên xweser ên ku di hawîrdora we de çalakiyan dikin, wek vekirinê pull requests, sazkirina girêdayîbûnan, an destdana binesaziyê.
- Serverên MCP: Protokola Context Model serverên ku alîkarên AI bi amûrên derveyî, API û çavkaniyên daneyan ve girêdidin.
- Amûr û alîkarên kodkirina AI-ê: hev-pîlot û entegrasyonên IDE yên ku kodê çêdikin, girêdayîbûnan pêşniyar bikin û bi depoyan re têkilî daynin.
- Çarçoveyên AILangChain, LangGraph, serverên ajanê û tebeqeyên din ên orkestrasyonê ku modelan bi amûr û daneyan ve girêdidin.
- Têkiliyên di navbera mal û milk de: girêdanên di navbera model, ajan, server, setên daneyan û razên bi wan ve girêdayî. Grafîkek têkiliyê rîskê di çarçoveyê de xuya dike, ne wekî lîsteyek sabît.
Envantera AI li hember Envantera hebûnên AI li hember AI-BOM, û ew çawa ji hev cuda dibin SBOM
Ev terim bi awayekî fireh tên bikaranîn, ji ber vê yekê baş e ku meriv pêşwext be.cise. "Envantera AI" û "Envantera mal û milkên AI" heman tiştî diyar dikin: kataloga zindî ya hebûnên AI û rîskên wan. An AI-BOM berhema hinardekirinê ye ku envanter hildiberîne: lîsteyek materyalan a ku ji hêla makîneyê ve tê xwendin ku hûn dikarin bidin mufetîşek an jî enterprise kirrîvan.
Riya herî paqij a têgihîştina AI-BOM bi analojiyê ye bi SBOM:
| SBOM | AI-BOM | |
|---|---|---|
| Katalog | Girêdayîbûnên nermalava çavkaniya vekirî û partiya sêyemîn | Malzemeyên taybetî yên AI: models, datasets, agents, MCP servers, AI coding tools |
| Bingeha rîskê | Giraniya CVE | Vektorên êrîşa taybetî yên AI (derzîkirina bilez, MCP-ya ne ewle, ajansa zêde) û her weha çavkanî û eşkerekirina daneyan |
| Ajokarê sereke | Şefafiya zincîra dabînkirinê | Birêvebirina AI, ewlehî û pabendbûna rêziknameyî |
Her ku AI li seranserê SDLC, AI-BOM bi qasî bingehîn dibe SBOM, û rêberên ewlehiyê her ku diçe daxwazên ji mufetîşan werdigirin û enterprise tîmên kirînê tam ji bo vê berhemê.
Çima envantera AI niha girîng e
Sê hêzan envantera AI-ê ji tiştekî baş veguherandiye cihekî pêşîn.
- Pêşîn, AI koda neewle bi pîvanek mezin dinivîse. Lêkolînên serbixwe bi berdewamî dibînin ku beşek mezin ji kodên ji hêla AI ve hatine çêkirin xwedî qelsiyan in. Lêkolîna orîjînal a NYU/Copilot ji hêla Pearce et al. ve bi qasî ... dît. %40ê bernameyên çêkirî kêmasiyên ewlehiyê dihewînin, û ceribandinên berfireh ên vê dawiyê bi heman awayî nîşan didin: Analîza Veracode ya 2025-an li ser 100+ modelan tenê hat dîtin %55ê koda ji hêla AI ve hatî çêkirin ewle bûEger hûn nizanin kîjan alîkar kodê di cîhaza we de çêdikin pipelines, hûn nekarin wê xetereyê birêve bibin.
- Duyemîn, zincîra dabînkirina nermalavê bûye rûberek êrîşa AI. Di Septemberlona 2025 de, Shai Hulud, yekem kurmê npm-ê yê xwe-belavbûyî, makîneyên pêşdebiran veguherand mekanîzmayek belavkirinê, û li ser sedan pakêtan belav bû. Di Adara 2026-an de, êrîşkaran xetere kirin. eksê, pakêtek bi qasî 100 milyon dakêşandinên heftane, guhertoyên jehrîkirî weşandin ku trojanek bi gihîştina dûr berdidin. Êrîşên weha tam di tebeqeya di navbera AppSec-a kevneşopî û amûrên xala dawî de çêdibin: tebeqeya ku envanterek AI-ê ji bo ronîkirinê hatî çêkirin.
- Sêyemîn, raz û bawername bi rêya AI-ê derdikevin holê. Belavbûna Rewşa Secrets a GitGuardian a 2026 ragihand ku belavkirina razên karûbarên AI-ê sal bi sal %81 zêde bûye, û ku bi alîkariya AI-ê commits leak secretbi qasî du qat ji rêjeya bingehîn zêdetir e. Her modelek, ajant an serverek MCP ya bê belge rêyek potansiyel e ji bo bawernameyek.
AppSec-a kevneşopî li depoyê disekine û fêm nake ka modelek çi ye. Amûrên xala dawî pergala xebitandinê dişopînin lê pakêtan, serverên MCP an alîkarên AI fam nakin. Valahiya di navbera wan de ew cih e ku rîska AI kom dibe, û envanter gava yekem e ji bo girtina wê.
Li ku derê AI xwe vedişêre: Siya AI li seranserê SDLC
Shadow AI gelo ti sîstema AI bêyî pejirandina fermî an rêvebirinê tê pejirandin: hev-pîlotê ku pêşdebirek hefteya borî çalak kir, servera MCP-ê ku li ser laptopekê dixebite, modela ku rasterast ji navendek giştî ve hatî kişandin nav projeyek alî. Ev ne rewşek berbiçav e. Di anketek 2026-an de ku ji 400+ rêberên ewlehiyê pêk tê, tenê %19 ragihandin ku ew li ku û çawa AI tê bikaranîn, bi tevahî dizanin. li seranserê rêxistina xwe, di heman demê de piraniya wan jixwe alîkarên kodkirina AI-ê bikar dianîn an jî diceribandin.
AI-ya siya ya herî dijwar ku meriv bibîne AI-ya di hundirê çerxa jiyana nermalavê de ye, ji ber ku ew kêm kêm di konsoleke ewr de xuya dike:
- Model û pirtûkxaneyên AI-ê wekî girêdayîbûn hatine kişandin nav depoyan.
- Alîkarên kodkirina AI-ê li gorî pêşdebiran, li gorî IDE-yê hatine mîheng kirin.
- Serverên MCP û pelên qaîdeyan ên ku li ser xalên dawî yên pêşdebiran bi awayekî herêmî dixebitin.
- Herikînên kar ên ajansê bi bêdengî vedibin pull requests an jî pakêtan saz dike.
Ji ber vê yekê vedîtina tenê di ewr de têrê nake. Envanterek AI ya bi rastî temam divê bigihîje kodê û hawîrdoran ava bike (laptopê pêşdebir, depo, pipeline), ne tenê ewrê hilberînê.
Tiştê ku di AI-BOM de cih digire
AI-BOM-ek amade ji bo denetimê envantera we vediguherîne tiştek ku hûn dikarin îspat bikin. Bi kêmanî, divê ev tişt tê de hebin:
- Her serweta AI: model, setên daneyan, ajan, serverên MCP, amûrên kodkirina AI.
- Cureyê mal, cîh û baweriya tespîtkirinê ji bo her yekê.
- Jêderk û girêdayîbûn (model an pêkhate ji ku hatiye).
- Astek rîskê ji bo her hebûnekê, li gorî vektorên êrîşê yên taybetî yên AI.
- Nexşerêya rêziknameyî li gorî Qanûna AI ya YE, NIST AI RMF û ISO/IEC 42001.
- Formateke hinardekirinê û xwendina makîneyê ji bo auditor û xerîdaran.
Rêxistinên ku dikarin li ser daxwazê AI-BOM çêbikin, dema ku erkên denetima AI-ê bigihîjin asteke rastîn a pabendbûn û baweriyê, dê avantajeke rastîn a pabendbûnê hebe.
Envanter û lihevhatina bi AI: Qanûna AI ya YE, NIST AI RMF û ISO/IEC 42001
Ti çarçoveyek sereke "envantera AI" wekî xêzek bi nav nake, lê bêyî wê her yek ji wan bi rastî ne mumkin e ku were bicîhanîn. Hûn nekarin pergalên AI yên ku hûn nabînin belge bikin, dabeş bikin an birêve bibin.
| Framework | Çima envanterek pêwîst e |
|---|---|
| Qanûna AI YE | Sîstemên xetereya bilind erkên belgekirin û qeydkirinê hildigirin, û Article 50 erkên şefafiyetê destnîşan dike. Bicîhanîna wan hewce dike ku hûn bizanin hûn kîjan pergalên AI-ê dimeşînin û ew çawa têne dabeş kirin. |
| NIST AI RMF | Ew Map fonksiyon û Govern 1.6 daxwaza envanterkirin û nexşerêkirina pergalên AI wekî bingeha birêvebirina rîska wan dikin. |
| ISO / IEC 42001 | Sîstema rêveberiya AI standard pêdivî bi parastina envanterek pergalên AI wekî kontrolek bingehîn heye. |
Têbînîyek li ser demê: belavkirina Qanûna AI ya YE bi peymana "Digital Omnibus" a Gulana 2026-an hate sererast kirin, ku piraniya erkên xetereya bilind ji bo Kanûna 2027-an paşxist, di heman demê de çend qonaxên 2-ê Tebaxa 2026-an zindî hiştin (erkên şefafiyetê, hêzên cezayê GPAI). Dîrokên rast wekî hedefek guhezbar bibînin û li gorî çavkaniyên sereke yên YE-yê piştrast bikin. Lê rêça rêwîtiyê zelal e, û envanter ji bo hemîyan şertê pêşîn e.
Meriv çawa envanterek AI-ê ava dike û diparêze
Avakirina envanterekê kêmtir li ser denetimeke yekcarî ye û bêtir li ser damezrandina pêvajoyeke berdewam e, ji ber ku hebûnên AI bi berdewamî diguherin: modelên nû têne pejirandin, ajanên nû têne bicihkirin, serverên MCP yên nû têne mîheng kirin, pir caran bêyî erêkirinê.
Rêbazek pratîkî:
- Li seranserê kod, avakirin û ewr bixweber kifş bikin. Tabloyên destî di nav çend rojan de kevn dibin. Divê vedîtin bi berdewamî bixebite û bigihîje nav SDLC, ne tenê dema xebitandinê.
- Têkilîyan dabeş bikin û nexşe bikin. Cureyê tomarê, cîh, çavkanî û, bi girîngî, çawa her hebûnek bi yên din û bi sirên xwe ve girêdayî ye.
- Rîska xalan di çarçoveyê de. Lîsteyeke sade ya bi sedan dîtinan alîkariya kesî nake; li gorî tiştên ku bi rastî gihîştinî, bikêrhatî û ji bo karsaziyê krîtîk in, pêşîniyê bidin.
- Xwedîtiyê tayîn bikin. Her milk xwedanek berpirsiyar hewce dike.
- Wê zindî û hinardekirî bihêle. Wê wekî envanterek domdar biparêzin ku dikare li gorî daxwazê AI-BOM-ek hilberîne.
Di nermalava envantera AI-ê de li çi bigerin
Ger hûn amûran dinirxînin, ev kapasîteyên ku nermalava rastîn a envantera AI-ê ji navnîşek statîk vediqetînin ev in:
- Cureyên hebûnên taybetî yên AI-ê fêm dike (model, ajan, serverên MCP, setên daneyan), ne tenê pakêt û pirtûkxane.
- Gihîştiye nav SDLC, kifşkirina AI di kodê de û li ser xalên dawî yên pêşdebiran, ne tenê di ewr de.
- Têkiliyên Nexşeyan, ne tenê hebûnên takekesî, ji ber vê yekê xetere di çarçoveyê de xuya ye.
- Xalên rîskê li ser vektorên êrîşa taybetî yên AI-ê dinirxîne (derzîkirina bilez, MCP-ya neewle, ajansa zêde), ne tenê giraniya CVE.
- Berdewam dimeşe, girtina AI-ya nû dema ku xuya dike.
- AI-BOM-ek amade ji bo denetimê hildiberîne ku hem auditoran û hem jî enterprise kirînê.
- Envanterê bi bicîhanînê ve girêdide, da ku hûn dikarin li gorî tiştê ku hûn dibînin tevbigerin.
Ji envanterê heta çalakiyê: ewlekirina tiştê ku hûn dibînin
Vedîtin gava yekem e; ya duyem jî têgihîştina kîjan hebûnên xetereya rastîn hildigirin e, ji ber ku piraniya wan wê nebin. Armanc ew e ku ji hezaran vedîtinên xav ber bi çend dîtinên ku bi rastî dikarin pergal, daneyan an operasyonan bixin xeterê ve biçin: yên ku bi awayekî çalak têne bikar anîn, têketinên ne pêbawer qebûl dikin, bi rastî jî dikarin werin bikaranîn, gihîştina wan hesas e, û bandorê li hilberîn an hebûnên birêkûpêk dikin.
Ev der e ku Rêveberiya Helwesta Ewlehiya AI (AI-SPM) hildigire: girtina envanterê, nirxandina rîskê li ser rêya êrîşa AI, nexşeya wê li gorî rêziknameyê, û çêkirina AI-BOM. Her wiha ew cih e ku envanter bi bicîhanînê re hevdîtin dike: astengkirina girêdayîbûnên xerabkar berî ku ew werin sazkirin, redkirina server û modelên MCP yên nepejirandî, û kontrolkirina xalên dawî yên xeternak berî ku bûyerek belav bibe.
At Xygeni, ev modela ku em ber bi wê ve ava dikin e: envantera AI ya berdewam û AI-BOM bi rêya AI-SPM, tespîtkirina malware ku pakêtên zirardar berî hebûna îmzeyekê digire (MEW, Hişyariya Zû ya Malware), û sepandina polîtîkayê li xala dawî ya pêşdebiran bi rêya Xygeni Shield. Tesbîtkirin bi OWASP Top 10 ji bo Serlêdanên LLM, OWASP Top 10 ji bo Serlêdanên Ajansî û OWASP MCP Top 10 re hevaheng e. Lê kîjan rêbazê hûn hilbijêrin, prensîb derbasdar e: hûn nekarin tiştê ku hûn nabînin ewle bikin, û envantera AI cihê ku dîtinî dest pê dike ye.
Lawikbêj
AI-BOM çawa ji AI-BOM cuda ye? SBOM?
An SBOM girêdayîbûnên nermalava çavkaniya vekirî û yên partiya sêyemîn katalog dike, li gorî giraniya CVE tê nirxandin. AI-BOM hebûnên taybetî yên AI (model, ajan, serverên MCP, setên daneyan) bi nirxandina rîska taybetî ya AI û nexşeya rêziknameyî katalog dike. Her ku AI li seranserê belav dibe SDLC, AI-BOM bi qasî bingehîn dibe SBOM.
AI ya siya çi ye û ez çawa wê kifş dikim?
AIya Siya her AIyek e ku bêyî pejirandin an rêvebirinek fermî tê pejirandin: hev-pîlotek çalakkirî, serverek MCP ya herêmî, modelek ku ji navendek giştî hatî kişandin. Hûn wê bi envantera otomatîkî ya domdar ku digihîje kodê, avakirinê kifş dikin. pipelineû xalên dawî yên pêşdebiran, ne tenê ewrê hilberînê ku piraniya AI-ya siya qet xuya nake.
Ma Qanûna YE ya ji bo Zanîna Sûni ya Zanyarî envanterek ji bo Zanîna Sûni ya Zanyarî ferz dike?
Qanûna AI ya YE bi eşkereyî navê "envantera AI" nade, lê erkên belgekirin, dabeşkirin û qeydkirinê ji bo pergalên bi rîska bilind bêyî wê ne mimkûn e ku werin bicîhanîn. Ev yek ji bo NIST AI RMF (fonksiyona Nexşeyê, Govern 1.6) û ISO/IEC 42001 jî derbas dibe, ku pêdivî bi parastina envanterek pergalên AI heye.
AI-SPM çi ye?
Rêveberiya Helwesta Ewlehiya AI (AI-SPM) pratîka keşfkirina berdewam a hebûnên AI, nirxandina rîska wan li ser rêya êrîşa AI, nexşekirina wan li gorî rêziknameyê, û hilberandina AI-BOM e. Ew ramana rêveberiya helwestê (ku ji CSPM û DSPM nas e) berfireh dike bo hebûnên taybetî yên AI û vektorên êrîşê.
Divê envantera AI çend caran were nûvekirin?
Berdewam. Mal û milkên AI rojane diguherin ji ber ku tîm modelên nû dipejirînin, ajanên nû bicîh dikin û serverên MCP yên nû mîheng dikin, bi gelemperî bêyî pejirandina fermî. Skenkirinek di demek diyarkirî de di nav çend rojan de kevn dibe, ji ber vê yekê nermalava envantera AI ya bi bandor wekî pêvajoyek berdewam dixebite ne wekî denetimek yekcarî.
Ez çawa dikarim AI-ya ku di koda çavkaniyê de tê bikar anîn envanter bikim?
Envanterkirina AI di kodê de tê wateya tespîtkirina model û pirtûkxaneyên AI-ê yên ku wekî girêdayî têne kişandin, alîkarên kodkirina AI-ê yên ku ji hêla pêşdebir ve têne mîheng kirin, û serverên MCP an pelên qaîdeyê yên ku bi herêmî dixebitin. Ev hewceyê vedîtinê ye ku di hundurê de dixebite. SDLC (repozîtor, avakirin pipelines û xalên dawî yên pêşdebiran) ne tenê di konsolên ewr de.




