立即咨询

电话咨询

微信咨询

立即试用
商务合作

CodePecker软件供应链安全治理平台

CodePecker 软件供应链安全治理平台,整合 CodePecker 源代码缺陷分析系统(SAST)与软件成分分析系统(SCA)核心能力。可深度检测源代码缺陷、识别第三方组件安全风险,覆盖软件供应链全环节,规避漏洞隐患,助力企业高效管控供应链安全,适配 DevSecOps 流程,保障软件开发与交付安全。
立即咨询

 

icon背景一一软件供应链安全形势严峻icon

 

攻击事件频发
如SolarWinds供应链攻击、XcodeGhost事件等,通过污染开发工具、劫持更新流程等手段,造成大规模危害
攻击面扩大
软件供应链覆盖开发、交付、使用全生命周期,开源组件、第三方代码占比高(平均每个项目使用135个开源组件),漏洞风险显著(如 Spring Framework漏洞影响44.5%的企业软件)。

 

icon背景 关机行业面临的特殊挑战icon

 

01    系统复杂性高带来的挑战    
供应链环节复杂:关基行业的软件供应链涵盖软件开发、测试、部署、维护等众多环节。任何一个环节出现安全漏洞,都可能影响整个软件供应链的安全。
开源软件使用广泛:开源软件在关基行业软件项目中被大量使用。然而,开源软件的代码来源多样,开发者众多,质量和安全性参差不齐。
供应关系复杂:关基行业信息系统建设规模大,系统开发中大量使用外部代码,参与系统建设的第三方服务提供商、供应商等供需关系网日趋复杂,层层转包现象频出。
数据交互复杂:关基行业软件系统通常需要处理海量数据,不同系统之间、不同环节之间的数据交互频繁。数据在传输、存储和处理过程中,面临着被窃取、篡改、泄露等安全风险。
02    安全能力滞后带来的挑战
安全管理体系不完善:关基行业部分企业缺乏完善的软件供应链安全管理体系,缺少对软件供应链安全管理的有效手段和措施,如软件供应链安全评估、软件供应商安全检查等。
安全检测与防护技术不足:关基行业的部分企业在安全检测与防护技术方面更新不及时,无法及时发现和应对新型安全威胁。
漏洞修复与应急响应能力弱:大量的开源组件和第三方组件的广泛应用,在面对安全事件时,应急响应流程不规范、响应速度慢,缺乏有效的应急预案和演练,无法快速恢复系统运行,降低安全事件带来的损失。

 

icon核心功能--CodePecker LLM AI 综合能力平台icon

平台简介

智能化软件供应链安全治理平台,结合先进的人工智能、大数据技术以及现有的软件供应链安全分析能力,能够对软件供应链中的各种数据进行智能化的收集、处理、分析和展示,提供全面、准确、实时的安全评估和修复建议。平台专注于通过LLM技术的优势,提升供应链安全治理的效率和深度。

 

 

 

 

 

icon核心功能:CodePecker核心能力icon

 

代码审计
代码安全缺陷识别、代码合规分析。
成分分析
容器镜像成分分析
软件中的SBOM物料清单管理
软件中的许可合规检查
软件中的组件风险识别
软件中的组件成分构成。
数据合规分析
敏感数据识别(代码、组件、二进制、镜像)
敏感数据流向追踪。
代码溯源分析
代码构成
代码License合规分析
代码自主率检查。
二进制识别
二进制成分识别
二进制漏洞识别
二进制代码审计
恶意代码识别。
智能分析
代码缺陷智能审计、组件缺陷智能审计。

 

icon核心能力--系统架构icon

该架构以静态分析技术为基础,通过AI增强(LLM+智能体)和多层次能力融合,构建了覆盖“代码一组件→二进制→数据'的全链路供应链安全分析体系,同时依托企业级管理功能与硬件资源扩展性,实现了安全检测的智能化、规模化与合规化。

 

 

icon核心功能-DevOps集成能力icon

完全自研:通过提供接口、插件、定制开发等方式,在软件开发的不同阶段,通过输出不同的安全审核能力,对软件进行检测、修复以及持续风险预警,实现了软件全生命周期的安全管理与检测。

 

 

icon核心功能--AI流水线集成能力icon

针对软件供应链体系中的DevOps形成DevoSecOps智能化解决方案,将成熟的DevSecOps 实践中而建立可信的软件供应链实践引入到AI 流水线,可以克服这些挑战0并加速 AI/ML 的发展,逐步形成MLSecOps智能化解决方案。

 

 

icon价值-一产品全生命周期安全管控icon

 

开发阶段
提供代码安全分析工具,集成于 DevSecOps流程,实时检测SQL注入等漏洞,降低上线后风险。
交付阶段
通过供应链安全检测中心,对开源组件、知识产权、合规性等进行多维度审查,阻断恶意代码植入风险。
运维阶段
持续监测资产暴露面,快速响应漏洞并生成修复建议。

 

icon价值-开源组件治理icon

 

 

 

iconCodePecker源代码缺陷分析(SAST) 系统(简称“补阙”)icon

能力简介:CodePecker源代码缺陷分析(SAST)系统(简称“补阙”)采用业界领先的源码静态分析技术及人工智能技术研发的国内首批代码静态分析检测产品。主要用于在软件开发过程中检测软件代码中的安全漏洞。提供自动化的源代码缺陷检测功能,能够快速准确地识别源代码中的缺陷问题,检测出常见的编程规范错误(如GB-38674等)和安全缺陷。对接到DevSecOps流程中,可将需求分析,威胁模型构建,防护规避方案,项目安全检测的进展,漏洞详情信息以项目为单位进行呈现,方便相关的研发负责人对于当前的项目组的代码安全性有全局角度的了解。

1、缺陷分析
行业领先:不依赖编译器的虚拟编译分析技术
覆盖全面:支持20+种主流编成语言
2、缺陷定位
详尽分析:展示缺陷类型、代码路径、文件、行号
追溯路径:追溯从攻击入口到问题出发点的缺陷流向依
3、修复
修复建议:依靠强大知识库提供修改建议
AI修复:AI技术重点体现提供联系上下文的修复建议
4、生成报告
可视化报告:多模块、多字段联动可视化报告
自定义报告:可对缺陷等级、类型、审计状态按需配置溯
 

 

 

iconCodePecker 软件成分分析(SCA) 系统(简称“析微”)icon

能力简介:CodePecker 软件成分分析(SCA)系统(简称“析微”)主要功能在于帮助开发人员在整合第三方软件时,处理潜在的安全问题。系统通过分析应用软件包中的成分,包括软件来源、授权许可方式、版本号等信息,并对比漏洞库,判断检测包是否包含已知漏洞。帮助用户掌握开源软件资产信息,及时获取开源软件漏洞情报,降低由开源软件带来的安全风险,保障企业交付更安全的软件。

1、成分分析
识别和清点开源软件的组件及其构成和依赖关系
支持利用agent以离线方式采集、汇总组件数据信息
2、风险识别
组件安全漏洞识别
组件license风险识别
3、高精度分析
采用自研组件特征匹配算法,生成特定指纹信息提供了缺陷路径可达分析,验证组件缺陷是否能够被触发利用,大幅减少了无效组件漏洞检出
4、海量知识库
组件库:700万+组件,8000万+组件版本信息
漏洞库:20万+组件漏洞信息
License协议库:2000+商业和开源协议溯
 

 

 

iconCodePeker源代码溯源分析系统(SCTA) 系统(简称“追影”)icon

CodePeker源代码溯源分析系统(SCTA)系统(简称“追影”),对软件构成进行识别、分析和追踪。通过软件成分分析技术,获取开发过程中软件所使用的各种源码、模块、框架和库,以识别和清点开源软件的组件及其构成和依赖关系,并精准识别系统中存在的已知安全漏洞或者潜在的许可证授权问题,把这些安全风险排除在软件的发布上线之前,也适用于软件构建过程中的诊断分析。

溯源分析
识别软件代码中的开源代码成分,对软件代码构成做到一目了然。开源代码信息库存有200万+开源项目代码,2000亿+行开源代码信息
风险识别
识别软件代码中的第三方组件存在的漏洞风险,避免应用带“菌”传播。
克隆检测
支持type0-type3克隆检测,分析应用程序之间的代码函数相似性,用于检测软件代码抄袭。
检测颗粒度
支持文件、函数、代码片段多颗粒细度的扫描分析
许可分析
提供超过 近2000种许可证检测,包括GPL、BSD、 LGPL、NPL等主流许可证类型。通过检测引用第三方组件的许可证信息,避免软件可能产生的侵权风险。
自主率统计排
统计软件代码成分的组成比例,识别自研代码和第三方代码成分,计算代码自主研发率
 
 
 
 
 
 
 

 

iconCodePecker数据安全静态分析(DSG) 系统(简称“鉴规”)icon

 

01 有效识别代码中存在的敏感信息
能够识别身份、账号、密码、卡号、电话号等敏感数据信息。
02追踪分析敏感数据在代码中的处理活动
通过静态代码分析,检测代码中的数据流,追踪敏感信息的流向,查找数据安全风险并生成准确的数据流程图。
03 数据源分类流线图
 

 

iconCodePeckerr二进制缺陷分析(BAS) 系统(简称:两仪)icon

可对已编译成机器可执行的二进制代码进行深入分析和审查。与源代码审计不同,酷德啄木鸟二进制检 测面对的是成品软件,无需依赖于源代码的获取,通过对二进制语言的细致分析,深度挖掘安全漏洞。

通用性突破
在LOT领域,不同的系统存在着显著的差异。平台能游刃有余地应对,实现了跨平台的兼容。例如,在智能家居系统中,无论是不同品牌的智能家电,还是复杂的家庭自动化控制中心,它都能进行有效的审计。在智能汽车领域,无论是车载娱乐系统还是车辆控制系统,该工具都能确保其安全性。这种通用性的解决,为不同领域的开发者和用户带来了极大的便利,减少了因系统差异而产生的安全隐患和开发成本。
高效漏洞挖掘
平台能够在短期内快速找出漏洞,这一优势具有重要意义。它大大缩短了软件的开发周期,使得软件能够更快地推向市场。在实际项目应用中,能够迅速检测关键漏洞,并及时进行修复,则可避免潜在的安全事故和经济损失。
丰富的应用场景
安全团队    
固件厂商    
软件开发团队    
IT运营团队 

 

iconAI+开发安全icon

通过微调DeepSeek等主流开源大模型,打造专属AI代码审计助手,利用AI技术进行自动化代码审计。
1、支持AI缺陷研判,对源代码缺陷检测结果进行AI研判,实现自动化代码缺陷审计,降低人工审计成本;
2、支持AI缺陷推理分析。针对检测缺陷,借助AI大模型的强大语言理解和生成能力,通过分析缺陷代码的具体上下文,提供更加精确详尽的缺陷描述和修复建议;
3、支持AI缺陷修复代码生成,大幅提高代码缺陷修复效率。

 

 

 

icon技术优势icon

 

全生命周期、多维度检测
全生命周期、多维度检测:全生命周期覆盖,具备多维度检测能力。全流程。支持 Java 等主流编程语言源代码检测,以及多种格式文件深度分方位静态分析涵盖代码审计等五大核心模块,贯穿开发、测试、上线全析。能识别开源组件及依赖,生成SBOM,结合漏洞库检测风险,支持超 800 万组件指纹库与近2000种许可证合规检查。
合规与知识产权管理
保障数据隐私合规,确保符合 GDPR 等法规;检测2000+开源许可证合规性,支持信创场景代码自主率分析;识别恶意代码,防范供应链攻击。
规模化与企业级管理
具备百万级代码分析能力,满足大型项目需求。多维度统计安全趋势,    自定义安全基线,动态评估风险。统一管理平台整合功能模块,提供权限控制等能力。
深度检测与精准定位
运用高级静态分析技术,结合多种算法,支持过程内外分析,可检测1000 +缺陷类型。调用链可达分析验证触发路径、降低误报,支持自定义规则。图形化界面展示缺陷分布与代码定位,提供修复建议和知识库参考。
高效集成与自动化
与 DevSecOps无缝集成,支持多种 CI/CD 工具链与缺陷管理系统对接,实现自动化安全卡点。支持离线资产管理,适配敏感场景。AI审计助手基于 LLM 实现智能审计与修复建议,大幅提升效率。
行业场景适配
适配信创与军工合规,满足相关测评与安全标准;针对物联网固件检测缓冲区溢出等,保障设备安全;管控第三方外包,上线前检测代码与筛查开源组件,降低风险。
 

 

icon金融行业案例 一某国有银行源代码安全检测项目icon

 

现状
原代码检测工具无增量扫描功能
原代码检测工具无法实现信创环境全适配
原代码检测工具与DevOps集成不够,客户个性化需求无法定制开发
痛点
原代码检测工具没有增量扫描功能,造成虽然只改动部分代码也需要全量扫描,大大降低了扫描效率,大量检测项目排队挤压,严重影响软件开发进度。
在信创需求背景下,原有代码检测工具无法适配信创环境。
客户对DevOps集成有特殊要求,原有代码检测工具厂商无法提供个性化定制需求

 

 

方案
2023年已完成本项目实施。标品基础上结合特定需求进行了部分功能的定制开发,结合CI/CD集成需求对部分接口进行了适配开发。代码审计工具作为CI/CD流程的一个节点,参与到整个开发及发布体系中。
软件发布之前,通过CI/CD流水线在构建时通过调用代码审计系统接口发起检测,代码审计工具从代码仓库获取指定分支的源码,支持全量或增量代码检测,通过接口形式将审计结果输出给CI/CD,CI/CD设置卡点,“通过代码安全质量门”的项目才允许提交生产制品。
价值
通过增量扫描功能,在新版本迭代时只扫描新增代码及相关函数,大福提高了代码检测速度,保障软件整体开发进度。
·信创场景全适配,符合国家信创要求。
·构建“代码安全质量门”,通过工具,制度,流程一体化建设,
提高了软件开发整体安全质量,实现安全左移

 

 

icon通信行业客户案例 一移动云-磐基Pass平台代码审计能力建设icon

 

现状
平台上的软件系统复杂,每日产生大量开发代码。
存在安全漏洞和合规性问题。
使用开源工具如findbugs,只针对重要系统进行代码审计
痛点
传统审计效率低下,无法及时发现潜在风险。
审计方法缺乏一致性和标准化。
不能深层次的发现安全问题,代码安全性存在隐患

 

 

方案
使用代码审计工具嵌入到开发流程中进行审查。
建立标准化的代码审计流程。
实现实时监控和自动报警机制,设定检测阈值
对内提供安全检查,对外租户提供安全能力输出。
价值
显著提升代码审计效率和准确性。
降低安全漏洞和合规性风险。
保障业务服务稳定性和用户数据安全

 

 

icon关键行业案例--某某源代码检测项目icon

 

现状
原来没有代码检测相关工具
2020年某某委所有软硬件已全面完成信创替换
痛点
定制开发软件即使做了渗透测试等,上线后还会不断发现新的漏洞,信息安全隐患巨大
采购的所有软件工具必须适配ARM架构的信创软硬件环境

 

 

方案
通过CodePecker源代码缺陷分析系统对定制开发
软件在验收和上线前进行源代码静态检测,及时发现代码中严重和高风险缺陷,通知开发商进行整改后再上线。
CodePecker源代码缺陷分析系统信创环境全适配,满足客户对信创的要求。
价值
通过上线前代码检测,消除高危风险缺陷,软件系统的安全性和健壮性大幅提升
完成关基行业在代码检测领域的国产化替代

 

 

icon能源行业案例 一某管网公司老旧设备软件供应链检测icon

 

现状
生产系统老旧设备软件供应链无法获取
软件存在开源框架安全漏洞问题。
传统软件成分分析系统(SCA)无法检测
痛点
原软件厂商已不进行运维甚至已经消失。
老旧系统原有开源框架可能产生新的组件漏洞。
如果产生新漏洞,对生产系统造成信息安全隐患。

 

 

方案
以Agent方式,安装到软件部署的目标服务器中,无需提供软件的源代码或制品介质,且不干扰现有软件的运行
采集目标服务器中软件的特征,并生成SBOM信息(软件物料清单)。
价值
支持离线SBOM上传、检测平台实时分析、定时分析等检测方式,随时关注服务器内软件资产变化。
根据采集的信息,解析数据,展示服务器应用端的检测结果,内容包括组件分布、组件漏洞分布、组件License分布等详细信息

 

 

icon北京酷德啄木鸟信息技术有限公司icon

 

行业领跑
北京酷德啄木鸟信息技术有限公司成立于2013年,为国内首家专门进行源代码缺陷分析系统研发的企业,中国软件开发全生命周期安全服务商。
技术实力
公司于2016年被评为国家高新技术企业,自主研发的源代码缺陷分析系统及软件成分分析系统通过中国公安部网络安全保卫局、中国信通院、中国信息安全测评中心国家信息安全漏洞库、统信软件、银河麒麟、北京软件和信息服务协会(BSIA)等机构的测试认证或兼容性认证。2019年4月,公司产品入选工信部《网络安全技术应用试点示范项目》名单。2022入选北京市专精特新企业。
强大团队
公司主要技术人员拥有多年的信息安全从业经验。其中核心技术人员来自于国内国际顶级信息安全企业,曾主持或参与过国家863项目、核高基工程,并获得国家科技进步奖。

 

icon公司资质icon

 

 

 

产品推荐

数据中心SDN控制器
RG-ONC-DC开放网络控制器采用Java OSGi模块化技术架构,在满足软件包可扩展的同时,支持组件在线升级,并兼容多个版本同时运行。RG-ONC-DC是锐捷网络针对数据中心类场景推出的SDN控制器产品。
免费试用
查看详情
脉客丰招生运营管理平台
脉客丰招生运营管理平台,邀约、诺访、到访——全过程赋能和监管,全部客资在线化运营——摆脱等客上门的焦虑。分层运营——体系化赋能,提升效率和效果。价值经营,构建信任——缩短成交周期&提升成交率。
免费试用
查看详情
甄知科技燕千云低代码平台
甄知科技燕千低代码应用平台(Low Code Platform),通过简单灵活的应用扩展能力来满足企业服务管理平台的个性化定制需求,并提供可视化高效的低代码开发能力来满足数字化创新过程中快速构建现代化应用的各种场景。
免费试用
查看详情
海雅达智慧警仓物联网解决方案
海雅达智慧警仓物联网解决方案通过集成RFID技术、云计算、大数据分析等先进技术,实现对货物的实时跟踪、库存管理、货物分拣和自动化管理。它支持多个仓库的管理,集成供应链系统,并提供外部服务平台,以满足企业内部和合作伙伴的需求 。该方案业务目标包括提高仓储操作的自动化水平、降低人工成本、提高仓储管理的精准度和安全性。通过RFID标签对货物进行唯一标识,实现货物的实时跟踪和定位,同时利用传感器技术监测货物环境和状态,如温湿度、震动等,以提高管理的全面性和精确性 。
免费试用
查看详情