AI Supply Chain in Practice: Generate Your First AI Bill of Materials | Oakley & Raidman | S2 E3

AI Supply Chain in Practice: Generate Your First AI Bill of Materials | Oakley & Raidman | S2 E3

🎙 Eva Benn 👥 101K 📅 3 août 2026 ⏱ 37 min 👁 15K 📄 entretien 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

AI BOMSBOMSupply ChainOWASPHugging Face

Résumé

Dans cet épisode de Security Mondays, Eva Benn reçoit Helen Oakley et Dmitry Raidman pour discuter de la sécurité de la chaîne d’approvisionnement en IA. Ils expliquent d’abord ce qu’est un SBOM (Software Bill of Materials) et son extension naturelle vers l’AI BOM, qui couvre les modèles, les données, les outils et les agents. Ils soulignent l’importance de connaître les composants utilisés dans les systèmes d’IA, face à des attaques récentes comme celles sur les paquets npm Axios et LiteLLM. La discussion met en avant la nécessité de commencer par identifier les cas d’usage et la criticité des systèmes. Ensuite, ils font une démonstration pratique de l’outil open source AI BOM Generator, qui permet de générer un AI BOM à partir d’un modèle Hugging Face, soit via le site web, soit en ligne de commande, et de l’intégrer dans un pipeline CI/CD. Ils abordent également les limites de l’AI BOM, notamment les risques liés aux modèles eux-mêmes, aux données d’entraînement et aux composants logiciels environnants. Enfin, ils donnent des conseils pour opérationnaliser la sécurité de la chaîne d’approvisionnement en IA, en insistant sur l’inventaire, la vérification de l’intégrité et l’utilisation de solutions commerciales pour une analyse approfondie.

197 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : les intervenants sont des experts reconnus et co-responsables de l’initiative OWASP AI SBOM, ce qui confère une crédibilité certaine. Ils fournissent des explications claires et des exemples concrets, notamment la démonstration de l’outil AI BOM Generator. L’argumentation est solide, basée sur des faits récents (attaques sur Axios, LiteLLM, Miasma) et des références officielles (CISA, décret exécutif). Ils insistent sur l’importance de la transparence et de la gestion des risques, avec une approche pragmatique : commencer par identifier les cas d’usage, puis générer et exploiter les AI BOM. La discussion est structurée et répond aux questions pratiques des professionnels de la sécurité.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les intervenants citent des sources fiables comme le décret exécutif de juin 2026, les alertes CISA, et les travaux de l’OWASP. Ils mentionnent également les normes NTIA et G7 pour les éléments minimaux des SBOM et AI BOM. La démonstration de l’outil open source est transparente, avec des explications sur les limites (score de complétude, champs manquants). Le titre est en adéquation avec le contenu : il annonce clairement la génération d’un AI BOM, ce qui est effectivement montré. Aucun commentaire n’est fourni, donc aucune analyse des tendances du public n’est possible.

221 mots

Adéquation titre / contenu

Le titre correspond parfaitement au contenu : l'épisode explique comment générer un AI BOM et le met en pratique.

Qualité & fiabilité

8/10

Intervention de deux experts reconnus (Helen Oakley, SAP, et Dmitry Raidman, Cybeats), co-responsables de l'initiative OWASP AI SBOM, avec démonstration pratique d'un outil open source. Les informations sont précises, actuelles et appuyées par des références officielles (CISA, OWASP, décret exécutif). La fiabilité est élevée, mais le format d'entretien limite la profondeur sur certains points.

Chapitres

Sources citées

  • OWASP AIBOM Generator — Outil en ligne pour générer un AI BOM à partir d'un modèle Hugging Face.
  • AIBOM Generator sur GitHub — Code source de l'outil AI BOM Generator.
  • OWASP AI SBOM Initiative — Initiative OWASP pour les AI SBOM.
  • Décret exécutif du 2 juin 2026 — Décret exécutif sur l'innovation et la sécurité de l'IA.
  • Alerte CISA sur la compromission d'Axios — Alerte CISA concernant l'attaque sur le paquet npm Axios.
  • Article sur l'attaque Miasma — Analyse de l'attaque Miasma sur les paquets npm de Red Hat.
  • AI Cyber Magazine — Magazine partenaire mentionné dans la description.
  • Site web d'Eva Benn — Site personnel de l'animatrice.
  • Profil LinkedIn d'Eva Benn — Profil LinkedIn de l'animatrice.

Sources concordantes

  • OWASP AI SBOM Initiative — Initiative officielle pour les AI SBOM, co-dirigée par les intervenants.
  • Décret exécutif du 2 juin 2026 — Décret exécutif mentionné comme référence pour la sécurité de l'IA.
  • Alerte CISA sur Axios — Alerte officielle sur l'attaque Axios, citée dans la vidéo.

Apport & nouveautés

L’apport principal de cette vidéo est de fournir une démonstration pratique de la génération d’un AI BOM à l’aide d’un outil open source, tout en expliquant les concepts fondamentaux et les enjeux de la sécurité de la chaîne d’approvisionnement en IA. Elle met en lumière l’importance de la transparence et de la gestion des risques, avec des conseils concrets pour les organisations. La nouveauté réside dans l’accent mis sur l’extension du SBOM traditionnel vers l’AI BOM, couvrant les modèles, les données, les outils et les agents, et dans la présentation d’un outil accessible et intégrable dans les pipelines CI/CD.

Pour aller plus loin :

  • OWASP AI SBOM Initiative — Ressource officielle pour approfondir les travaux sur les AI SBOM.
  • CycloneDX — Standard ouvert pour les SBOM, utilisé dans la démonstration.
  • NTIA SBOM — Référence pour les éléments minimaux des SBOM.
  • G7 AI BOM minimum elements — Recommandations récentes du G7 pour les AI BOM.
  • Hugging Face — Plateforme de modèles d’IA, source des modèles analysés.

165 mots

Profil radar

Le profil radar montre une très bonne qualité et fiabilité des informations, avec une quantité d'informations élevée et un niveau technique correct. La fiabilité globale est renforcée par la crédibilité des intervenants et les références officielles, mais le format d'entretien limite la profondeur sur certains aspects.

Fiabilité 8/10