立即咨询

电话咨询

微信咨询

立即试用
商务合作

默安科技雳鉴SCA软件成分分析系统

默安科技雳鉴 SCA 软件成分分析系统,聚焦软件供应链安全,支持源码、制品、容器全场景扫描。可对接代码仓库自动拉起数据并定时检测,精准识别开源组件漏洞与许可证合规风险。实时推送风险预警,生成详细检测报告,助力企业规避供应链安全隐患,保障研发与交付合规高效。
立即咨询
icon开源软件安全发展icon

 

 

icon开源组件安全风险icon
node-ipc包投毒事件
vue-cli的依赖项node-ipc包正在以反战为名进行供应链投毒,该包在npm每周有上百万下载量,当用户在使用npm构建前端项目时,桌面自动创建《 WITH-LOVE-FROM-AMERICA.tXt》 文件。
faker.js和 Color.js事件
Color和faker库的开发者故意提交了恶意代码,导致了程序出现重大错误。
Ua-parser-js遭遇投毒攻击
Npm官方仓库ua-parser-js官方账号疑似被恶意劫持,并遭遇投毒攻击,多个版本被攻击者植入挖矿脚本。
Event-stream恶意代码攻击
flatmap - stream中的恶意代码会扫描用户的nodemodules目录。
icon开源组件安全合规要求icon

2019年11月初,数字天堂 (北京) 网络技术有限公司诉柚子 (北京) 科技有限公司、柚子 (北京) 移动技术有限公司,是中国GPL第一案。法院虽然默认了GPL协议具有约束力,即类似于协议或合同的法律效果,但并未进一步将GPL协议条款基于我国著作权法进行解释。其能否为国内法院认可,依然存在不确定性。本案出现之后,企业组织在使用第三方开源组件时,应加强对开源许可证合规风险的管控。

icon默安在开源安全的实践icon
 
 
参与《开源软件治理能力成熟度模型》标准制定与评审。
参与《软件供应链安全要求》标准制定与评审。
参与《开源软件安全评价标准》标准制定与评审。
参与《软件供应链安全保障基本要求》标准制定与评审。
参与《开源组件安全及合规管理平台评价方法》标准制定与评审。

 

iconGartner SCA唯一中国厂商icon
默安科技连续两年入选 Gartner SCA市场推荐指南
Gartner研究显示,90% 公司都在使用OSS软件
可行性、知识产权、安全性、License合规性、安全漏洞

一个最普遍的应用场景就是将OSS整合到应用程序中,实现很多应用都通用的标准化功能。现代应用往往是组装出来,而不是编写出来的,开发人员将多个OSS包和自己的逻辑组合在一个应用程序中。这种方法降低了开发成本,缩短了软件交付时间,避免出现供应商垄断,同时也能符合行业通用标准。但开源组件也带来了各种各样的风险,包括项目长期的可行性和安全性、安全漏洞、license合规性,以及知识产权可控性的丧失。

 

icon雳鉴 SCA自动化集成到SDLCicon

 

 

 

icon雳鉴SCA技术架构icon

 

 

icon雳鉴 SCA 产品功能架构icon

 

 

 

icon项目管理 - 扫描检测能力icon

 

 

 

icon项目管理 - 多手段组件检测技术icon

模拟构建雳鉴SCA不仅支持对包管理器配置的静态检测,还支持通过包管理配置进行构建,获取构建后的组件信息。更加精准的获取您应用程序的组件清单。

代码片段扫描技术传统的扫描对于包管理器遗漏的依赖或开发人员在博客平台中复制的代码片段是无力的,SCA通过专有代码的检测,为您发现未知的组件,更加全面发现您应用程序存在的安全风险。

 

 

icon项目管理 - 依赖树icon
 
组件依赖树
雳鉴SCA扫描完成后自动生成项目组件依赖树,直观展示组件的依赖关系,清晰定位组件引用状态。
直接依赖、间接依赖、组件是否实际引用

文件依赖树
文件依赖树展示组件引入的文件位置,方便定位组件引入情况。

 

icon项目管理 - 组件漏洞icon

使用雳鉴SCA帮助您在开发和构建应用程序时,发现开源组件带来的漏洞险,并提供漏洞信息包括风险等级、修复建议、CVSS评分等信息。

准确 SCA详情展示了漏洞修复建议,组件影响范围、漏洞POC信息、漏洞利用难度等信息,辅助开发人员快速定位和修复漏洞。

全面 SCA知识库涵盖了NVD、CNVD、CNNVD漏洞数据,帮助用户梳理项目中的第三方组件漏洞风险情况。

及时 SCA漏洞数据每周更新,发生重大漏洞时,24小时内同步漏洞数据。

 

 

icon项目管理 - SBOM导入导出icon
什么是软件物料清单(SBOM)
软件物料清单(SBOM)是正式结构化的、机器可读的元数据,SBOM旨在跟踪和共享软件组件的详细信息及其跨组织的供应链关系。

雳鉴 SCA兼容 CycloneDXSBOM以及SPDXSBOM,使您持续追踪应用程序的组件、漏洞和许可证风险
· 导入解析第三方SBOM信息
· 导出所扫描应用SBOM信息

 

icon无缝CI/CD流水线集成icon

 

 

 

icon风险管控 - 质量门icon

通常情况下,在企业内部使用私有部署的组件库来管理开源组件,例如JFrogArtifactorN,安全人员往往无法控制下载的组件是否安全。
雳鉴 SCA质量门在您使用组件时进行安全检测,建立安全可信的组件库。
· SCA质量门允许在 Artifactory 以及 Nexus 中部署插件。
· 对于每一次的组件下载进行判断,风险的组件自动阻断下载。
· 无需改变现有开发流程,即可实现组件安全管控。

 

 

 

icon风险管控 - 虚拟库icon

无安全防护情况下,开发人员在下载Maven组件往往直接从中心仓库下载,无法保障组件的风险。雳鉴SCA虚拟库代理Maven中心仓库,让风险组件无法引入应用程序中,保障您的应用程序安全。

 
· 雳鉴SCA虚拟库代理Maven中心仓库,为每次下载进行安全判断。
· 可配置策略组自定义阻断组件。
· 可配置多个上游仓库。

 

icon策略管理icon

策略组
依据现场环境配置不同策略,建立组件、漏洞、许可证的黑白名单,实现组件使用的安全管控,也可应用至虚拟库、质量门等管控风险组件。

 

 

 

iconAI大模型赋能 - 风险组件修复及规避建议icon

修复流程

版本升级
自动检测安全版本,修改POM文件实现修复。
组件替换
无安全版本时,提供兼容性替代组件建议
风险规避
无替代组件时,生成临时风险缓解方案

技术特点

AI 智能修复
基于大模型算法智能分析组件风险,提供最优修复方案。
流程自动化
从检测组件风险到修复pom文件,全流程自动化,无需人工干预
修复决策分层
针对无补丁、无替代的极端场景,给出合理的规避建议,避免传统工具"报而不修"的尴尬。

 

iconAI大模型赋能 - 风险组件替换和规避建议icon
 
 
针对项目中存在的所有安全风险的组件,支持集中展示修复建议,包括风险的原因、建议升级的版本,以及在每个模块中通过大模型生成修复后的POM配置文件。

将修复方案、修复代码进行汇总,集中展示,帮助用户在修复时提高效率。

 

icon丰富的语言和包管理器icon

雳鉴 SCA支持Java、 Javascript、 Groovy、 Scala、 Python、 PHP、C/C++、C#、Golang、 Ruby、 Swift、 Kotlin、 Perl、Erlang、Rust、ArkTS语言的开源组件扫描。

 

雳鉴SCA支持超过数十种的包管理器。结合雳鉴SCA知识库超过5000万的组件数据,为您的应用程序提供全面的开源组件依赖追踪、开源许可证风险以及开源组件漏洞风险管理。

 

 

icon更多的SDLC的集成icon

 

 

icon南方电网数字电网研究院 - 代码质量安全防护 - 项目概述icon

案例背景
中国南方电网属于国资委监管的央企,总部位于广州,负责广东、广西、云南、贵州、海南以及港澳地区的供电以及其他相关输配电业务等。而南网数字电网研究院作为其下属的共享平台单位 - 全资子公司,是南方电网打造智能电网、建设数字南网的主要承担者。
客户需求
南网数研院研发平台已上线运行2年多,代码安全检查工作仅支持在项目完成节点开展整体安全性检查,未能实现研发过程全生命周期代码质量安全检测。为此,需要引入IAST、SCA,支撑研发过程中的安全介入,提前发现、解决应用系统安全漏洞,将90%的高危漏洞消灭在研发阶段,降低安全人员漏洞验证的难度和时间,将代码安全质量前移,提高效率。

 

icon南方电网数字电网研究院 - 代码质量安全防护 - 集成部署icon
 
我方提供IAST和SCA软件协助南网完成开发安全检测,根据研发外网、生产、测试等不同环境进行流程设计。同时为了检验实际落地效果,选取了多个典型应用进行项目试点。
 
制度方面:协助南网建立和完善安全编码、漏洞管理、上线安全评审等规范。
 
集成对接:集成管理平台与南网的云燕平台完成对接。

 

icon浙江中烟案例icon

浙江中烟工业有限责任公司是中国烟草总公司的全资子公司,主要经营卷烟生产销售业务。2003年7月,浙江烟草实施工商分设,成立了浙江中烟工业公司。2006年9月,公司和下属的杭州卷烟厂、宁波卷烟厂实行省内联合重组,转变为市场竞争主体企业。2007年11月,公司成立董事会,正式更名改制为浙江中烟工业有限责任公司 (以下简称"浙江中烟")。

项目概况
浙江中烟开发业务主要依赖本地的驻场开发和外包。随着业务规模的不断扩大和网络安全攻击态势的加剧,仅仅依靠传统上线后的安全防护难以解决业务系统自身的安全风险,因此急需建立上线前的开发安全体系,从开发阶段入手,将安全风险扼杀在上线前,避免业务带病上线
安全成果
作为开发安全体系建设的第一步,着眼于组件安全,由开发人员自主提交源码进行组件安全检测,把控代码中引用组件的安全风险,提升代码安全质量。目前累计进行10个核心业务的组件安全检测,发现引用组件9643个,风险组件6148个,安全漏洞总数为1062个,以低危漏洞为主,占比60%,中高危漏洞仅为5%

 

 

icon蓝象科技案例icon

蓝象智联 (杭州) 科技专注于提供金融级隐私计算技术及产品,主要覆盖金融、运营商、政府行业,成员大多来自于阿里和蚂蚁金服。作为一家新兴的创业公司,其业务正处于快速发展阶段,同时也在逐步进行开发安全体系建设,比较重视安全合规,关注软件的交付质量,赢得客户的满意与认可。

             
项目概况
客户方业务开发模式为纯自研(Java/Go/Python),会承接一些外包业务,核心客户群体以金融-银行、运营商和政企为主,因此开发安全建设的初衷是满足国家和行业的安全合规要求。银行客户以股份和城商行为主,蓝象会进行漏洞扫描,但由于产品更新迭代周期短(一周~一月),投入产出比较低,并不会主动修复,漏洞修复一般在银行反馈漏洞后针对性进行
基于客户情况,在不影响开发进度的前提下去把控软件自身安全,考虑从使用较为频繁的组件入手,借助雳鉴-SCA软件成分分析系统-源码扫描模式协助开发人员在编码阶段发现和修复组件中的安全风险,测试从旁协助并进行复测。同时借助系统对于漏洞的中高危评级拟定漏洞修复的优先级,提高投入产出比。
安全成果
作为开发安全体系建设的第一步,着眼于组件安全,由开发人员自主提交源码进行组件安全检测,把控代码中引用组件的安全风险,提升代码安全质量。目前累计进行10个核心业务的组件安全检测,发现引用组件9643个,风险组件6148个,安全漏洞总数为1062个,以低危漏洞为主,占比60%,中高危漏洞仅为5%

 

 

icon八维通案例icon

八维通科技有限公司是中国中车股份有限公司和中国银联股份有限公司联合发起设立的高新技术企业,主要依托云计算、物联网、人工智能、5G、区块链等新兴技术,打造数字票务、人脸支付、智慧乘客服务及商圈运营等系列解决方案,推动轨交数字化转型升级。当前业务开发模式为自研 (JAVA),组件安全检测已接入CI/CD流程,定期要求开发人员进行自查和修复。

 
项目概况
客户方业务系统与地铁交通侧关联性较大,代码层面相似性高,关乎到公众民生方面,系统的安全性不言而喻。同时,近几年的组件安全问题频发也是给安全部门敲响了警钟,对于研发使用的第三方组件安全性开始进行管控。已有内部的第三方组件私库,但是未考虑从源头进行组件安全管控
由于处于组件安全建设的起步阶段,为了避免影响研发的正常进度以及业务系统的敏感性,主要在编码阶段,要求开发人员去感知组件安全风险,安全人员则负责进行漏洞的复测、监督和修复指导。目前主要关注高危漏洞的修复,安全人员会要求开发人员定期进行漏洞修复,后续还规划强制对存在高危漏洞的系统进行禁止发布,修复后复测通过才允许发布。
安全成果
将SCA组件安全检测系统接入到自研的CI/CD流水线平台,以开发人员自查为主,安全人员监管结合制度规范约束,建立起了初步的组件安全管控体系。基于自身的情况,未对组件修复进行强制要求,采用比较温和的方式,在保证不影响业务系统的情况下,定期进行高危漏洞的修复工作。目前累计建立了23个项目,检测第三方组件数量近一万,发现开源许可证34个,风险组件5692个,安全漏洞530个

 

 

iconSDL应用案例icon

案例背景
浙江华云信息科技有限公司是一家面向电力系统提供专业的电力行业信息化及通信应用解决方案、产品和服务的综合企业。公司服务行业涵盖电网、电厂、金融等多个行业。

 
客户需求
· 交付项目安全要求高,缺乏安全测试工具和规范。
· 软件成分安全检测。
· 在业务上线前需要查出安全问题。
部署场景
SDL全流程服务+产品采购:安全培训、安全设计、安全评审、代码审计、渗透测试、上线前后保障。
方案价值
· 在开发测试环节中建立安全测试环节,有效的在工作环节形成安全闭环,满足了研发团队自主安全测试需求,降低安全技术规范的合规门槛。
· 快速的发现软件成分风险、定位安全风险,细化了安全部和各研发团队的安全分工,节约了人力成本,提高了工作效率。
· 在安全测试的广泛度及实测风险0误报,安全风险的可视化,实际解决了很多安全问题。

 

产品推荐

腾讯存算分离数据湖解决方案
腾讯存算分离数据湖解决方案,TBDS多引擎多集群支持Ozone、COS等存储,存储集群的单独部署,实现存算分离。TBDS集成SuperSQL,为数据湖(Hadoop)和数仓(MPP)提供统一的SQL中间件,实现融合计算。通过数据湖直接为Tione/太极、DataInsight提供数据,满足交互式分析、机器学习、数据挖掘等场景。
免费试用
查看详情
威努特工控主机卫士IEG
威努特工控主机卫士IEG,以可信的方式构建可执行文件白名单,有效阻止病毒、木马破坏工业主机,结合系统资源、基线策略、网络资源、外设资源的管控,实现工业主机全方位的安全防护,构建安全的计算环境。
免费试用
查看详情
BIPO HRMS One-Stop Human Resource Management System
BIPO HRMS One-Stop Human Resource Management System, an integrated Global HCM System and Global Intelligent Payroll-Performance System, streamlines multinational workforce management, automates payroll, and enables data-driven performance reviews. It ensures global HR policy compliance, centralizes operations, and delivers analytics to enhance efficiency, talent retention, and strategic decision-making across borders.
免费试用
查看详情
VITURE One XR眼镜
VITURE是一家创新XR眼镜品牌,专注于开发轻薄时尚的消费级XR眼镜,为用户提供沉浸式移动娱乐与办公体验。戴上VITURE XR眼镜,让你的戏剧、电影和工作空间瞬间变成超大135英寸私人影院-超高亮度、高刷新率与低视觉疲劳设计,无论在哪,都能尽情沉浸于属于你的虚拟世界。
免费试用
查看详情