generate-operational-aibom – GitHub Action 自动生成运营级 AI 材料清单

## generate-operational-aibom – GitHub Action 自动生成运营级 AI 材料清

开发编程 部分免费

项目简介 generate-operational-aibom 是一款 GitHub Action,为 AI 项目自动生成符合规范的运营级 AI 材料清单(AIBOM)。它从版本控制的清单出发,结合 CI 上下文环境,产出包含系统组件关系、证据、评估和构建/部署上下文的证据分类记录。与传统的软件物料清单(SBOM)不同,AIBOM 专注于 AI 领域的特殊性——如模型标识符、提示文件、本地模型文件、上下文数据集文件和已知的 AI 相关包声明——并以保守的方式检测这些组件。

核心能力

证据分类记录:生成包含系统、组件、关系、证据、评估、观察、显式未知和构建/部署上下文的版本化 JSON 图谱,完整记录 AI 系统的物料组成。

可选清单文件:支持通过 aibom.yaml 或 JSON 格式的可选清单文件验证生成结果,符合 JSON Schema draft 2020-12 规范。

保守检测策略:谨慎检测托管模型标识符、提示文件、本地模型文件、上下文数据集文件和已知的 AI 相关包声明,Discovery 声明仓库中是否包含某项,但不将该观察转换为关于运行时使用的无依据声明。

CycloneDX 1.7 兼容:生成符合 CycloneDX 1.7 标准的有效 SBOM 输出。

SPDX 3.0.1 兼容:生成符合 SPDX 3.0.1 标准的 JSON-LD 格式输出。

语义 Diff:分离添加、移除和更改的组件、关系、证据、评估、观察和未知项,支持增量追踪。

影响分析:通过遍历反向关系,识别依赖受影响目标的所有系统和组件。

显式未知:可记录缺失信息的原因、责任方、后果、补偿控制措施和下次审查日期,保证记录完整性。

CLI 工具:提供 init、generate、validate、diff、impact、project 和 export 命令。

npm 库:导出生成器、验证器、投影器、diff、影响分析和标准映射 API。

适用场景

需要符合 AI 安全与合规要求的企业开发团队;需要生成可审计 AI 系统物料清单的 DevOps 工程师;关注 AI 系统组件溯源的 安全研究人员;需要向监管机构提交 AI 系统物料文档的团队。

GitHub 地址:https://github.com/marketplace/actions/generate-operational-aibom

团队信息

由 AI 猎手自动发现

评论与建议

0 条评论