立即咨询

电话咨询

微信咨询

立即试用
商务合作

悬镜灵脉AI开发安全卫士

灵脉AI开发安全卫士,是悬镜自主研发的一款针对源代码缺陷进行静态分析审计的产品,主要用于软件代码安全审核和质量分析,它能帮助开发、测试和安全团队在SDL的早期发现并修复漏洞,并快速解决问题,而不会破坏构建成果或将漏洞传递到最终应用版本,进而降低漏洞修复的成本,提升软件安全质量,不断提高软件开发人员的安全开发水平。
立即咨询
icon产品简介icon

灵脉AI开发安全卫士,是悬镜自主研发的一款针对源代码缺陷进行静态分析审计的产品,主要用于软件代码安全审核和质量分析,它能帮助开发、测试和安全团队在SDL的早期发现并修复漏洞,并快速解决问题,而不会破坏构建成果或将漏洞传递到最终应用版本,进而降低漏洞修复的成本,提升软件安全质量,不断提高软件开发人员的安全开发水平。

灵脉AI提供企业级源代码缺陷分析、源代码审计、源代码缺陷修复跟踪的完整解决方案,帮助企业在软件开发测试过程中发现源代码中的安全缺陷、性能缺陷、代码质量等问题,全面提升软件安全质量。

 

 

icon产品技术原理icon

SAST技术能够在程序编码阶段分析应用程序的源代码或二进制文件的语法、结构、过程和接口等来发现程序代码存在的安全漏洞和缺陷。某种程度上,SAST是真正在开发源头发现安全问题的一种安全测试技术。

1、词法分析:调用开发语言的词法分析器,将代码字符序列按规则分割成记号。
2、语法分析:利用语法分析器,基于语言语法校验记号,生成抽象语法树 (AST)。
3、语义分析:对AST做静态语义分析,进行类型检查、生成符号表,判断定义使用关系。
4、中间代码生成与分析:将AST转换为中间表示(IR),分析调用关系、控制流、函数调用关系等,利用多种分析技术提升分析准确度,同时考虑语言和框架特性。
5、安全问题分析:跟踪分析数据传递、操作指令、配置文件、程序上下文环境等方面的安全问题
6、漏洞匹配与报告:匹配规则库中的漏洞特征,抓取漏洞,生成包含详细信息和修复建议的检测报告。

 

 

icon产品应用场景icon

灵脉AI支持企业各类型落地使用场景
通过在适当的阶段使用灵脉AI,开发团队可以有效提升代码质量、安全性和可维护性,从而提高软件开发的效率和质量,减少后期调试和修复成本。

 

安全缺陷检测:

可以帮助检测代码中的安全漏洞,如sQL注入、跨站脚本攻击、缓冲区溢出等,有助于提升软件的安全性,防止恶意攻击。
代码质量检测:

灵脉AI可以帮助开发团队检测代码中的潜在问题如不规范的编码风格、未使用的变量、未初始化的变量等,有助于提高代码的可读性和可维护性。
合规检测:

帮助团队检测代码是否符合特定标准集,如owAsP、MiSRA、CERT等,以确保代码合规性,可面向具体业务场景。
代码审查支持:

通过AI代码修复/AI审计建议帮助团队更专业审计缺陷,提供缺陷修复建议。更快速修复缺陷代码。支持缺陷分配全流程闭环操作。
性能优化和重构支持:

帮助识别代码中的性能瓶颈和优化建议,帮助开发人员改进代码的性能表现,同时为代码重构提供支持和指导。
持续集成与自动化测试:

将灵脉AI集成到开发平台 (IDE) 或持续集成平台 (CI/CD)中,可以实现自动化代码检查和质量控制,帮助团队更快地发现问题并及时解决。

 

 

icon产品能力框架icon

 

 

icon产品核心能力icon

1、又准又快的智能检测引擎
2、高效的AI开发安全助手
3、融合供应链安全检测
4、完善的项目管理体系
5、灵活的规则策略配置
6、丰富的外部系统集成
7、多样的报告定制选项。

 

icon产品核心能力icon
又准又快的智能检测引擎
· 高效的检测性能:每小时百万行+;低误报率<5%。
· 涵盖30+语言检测引擎,支持混合检测。
· 提供7000+全面典型缺陷检测器,涵盖安全缺陷、质量缺陷、编码规范三大分类。
 · 支持GB/T 34943/34944/34946, GJB-8114、 CERT、 CWE、 OWASP、MISRA、PCI-DSS等国际国内常用标准集,满足不同行业场景的合规检测。
· 灵活检测模式:支持编译检测和不编译检测,满足不同场景下的检测需求。
· 适配大量第三方库并支持常用框架,支持各类语言特性。
· 支持主流语言版本和相关特性,兼容语言扩展和方言。
· 支持过程间污点跟踪分析,提供灵活自定义污点配置。
· 支持敏感信息配置。
· 提供API扫描识别、第三方服务识别,检出结果更全面。
· 支持为用户提供规则定制。
· 支持AI安全检测

 

icon高效的AI 开发安全助手icon

1、智能AI代码修复
支持通过A模型提供代码修复内容。AI修复技术通过将用户代码进行模块化分块,并利用先进的向量化技术构建代码的向量索引和用户代码向量库。

基于LLM(大语言模型)编排技术,AI大模型对需要修复的漏洞代码给出修复建议并自动修复。

AI修复可大幅提升开发效率,降低人工修复的复杂度。尤其是在面对大规模代码库时,能够迅速定位问题并高效生成修复建议。

不安全的随机值问题修复

 


路径操纵问题修复

 

2、智能AI漏洞审计验证

支持通过Al模型为用户提供缺陷审计建议。通过收集代码库、历史缺陷数据、误报案例等数据,并进行预处理和标注,将代码的控制流和数据流信息构建成知识图谱并整合到模型中。模型可以全面地理解代码上下文以及函数之间调用关系,并给出准确的检测结果及审计原因。
基于AI审计验证功能,支持批量AI审计和一键标注误报缺陷。由此能够为软件开发团队提供与安全专家能力相当的验证过程及审计建议。能够减少安全审计工作者的大量审计工作,从而提高审查效率。

 

3、智能AI越权检测
依托LM与代码语义分析,识别应用源代码权限校验逻辑,分析函数调用链、角色校验与资源访问等关系,发现水平、垂直越权漏洞,弥补传统检测技术盲区。

AI越权检测 - 漏洞详情展示

 

4、智能AI业务识别
支持基于A模型识别陷的业务类型。由此协助开发人员快速定位业务相关的缺陷,并结合不同业务类型的特点,提供更有针对性的AI修复和审计建议。

 

 

icon产品核心能力 - 融合软件供应链安全检测icon

· 与SCA软件成分分析进行联动,融合SCA双倍AI驱动引擎进行同步检测,并支持组件漏洞可达性分析,一次检测双重安全。通过评估第三方组件的安全性、审查代码的合规性和最佳实践,帮助确保整个软件供应链的安全性和可信度。

· 与xsbom供应链安全情报进行融合。结合企业软件sbom清单,第一时间把紧急发生的相关软件供应链安全事件信息,精准推送企业安全管理人员。包括软件供应链投毒事件、软件供应链开源组件漏洞事件、组件断供风险等,帮助企业和用户更好地应对软件供应链安全威胁。

 

icon产品核心能力 - 完善的项目管理体系icon
灵脉AI支持以项目组形式进行代码审计项目管理,支持对多部门、多项目组的团队级代码审计管理功能,以项目的维度实现检测工作。支持缺陷从发现到分配到解决的全生命周期管理。
 
· 任务检测:支持定时检测、增量检测和携带审计操作;支持多 种方式提交检测目标代码。
· 缺陷审计:支持缺陷审计操作;支持为缺陷分配修复人员;支持查看缺陷详情和审计日志。支持基于AI批量审计和自动标注误报。 
· 项目权限:可按照用户或部门选择权限用户。 
· 结果比对:能够对项目中各应用的检测结果进行对比,立体化统计对比结果。 
· 缺陷列表:支持查看项目下缺陷信息,支持将缺陷同步至禅道、 Jira、Bugzilla平台。 
· 代码评分/质量门禁:支持设置任务应用代码评分标准和质量 门禁阈值。 
· 支持生成缺陷分享链接,或通过Webhook推送至外部平台。

 

icon产品核心能力 - 灵活的规则策略配置icon
支持多种规则定制操作,帮助企业更灵活、高效地进行代码检测。

· 缺陷规则清单/规则模板:支持查阅规则知识库,帮助用户了解规则具体内容和适用场景。同时系统内置丰富的合规检测模板,满足不同行业。支持用户自定义检测模板。
· 方法白名单/文件路径过滤:通过配置方法白名单、指定文件路径,可过滤掉不必要的函数方法或文件目录。由此提高检测效率,确保分析聚焦于关键部分。
· 自定义污点跟踪:通过将感兴趣的数据标记为污点数据,并跟踪其在程序中的流动路径,识别潜在的安全缺陷。
· 可信数据源规则:通过将某些输入源标记为可信,使引擎在分析过程中忽略这些数据源,降低误报率。
· 自定义敏感信息:通过字符匹配和污点输入,自动识别并检测源代码中的敏感信息,保护数据安全。
· 自定义规则:允许用户根据项目特点编写自定义规则,检测更多潜在问题。

 

icon产品核心能力 - 丰富的外部系统集成icon
 
系统支持各类工具的集成配置和插件下载操作。
集成配置:
(1)、源码仓库:SVN、Github、Gitlab、 Gitee、 Gerrit,
TFS、FTP、共享目录;
(2)、项目管理:禅道、Jira、Bugzilla;
(3)、对接登录:LDAP、SSO(OAuth2.0、OIDC)登录;
(4)、推送服务:邮箱、企业微信、钉钉等Webhook推送。

插件下载:Visual Studio, Android Studio.
(1) IDE: IntelliJ IDEA, Eclipse, Visual Studio Code,
灵脉AI已将AI代码修复/审计验证能力直接嵌入IDE插件中,用户不需要额外安装配置其他插件工具,即可快速分:析和修复缺陷。由此协助研发人员提高代码质量和安全性,
缩短研发周期。
(2)、CICD:Jenkins、蓝鯨、 Coding、Gitee、 GitLab-CI、Azure DevOps、阿里云云效DevOps、Zadig、通用Shell。

 

icon产品核心能力 - 多样的报告定制选项icon

系统支持生成任务报告、API报告、度量报告和组件报告。
· 生成格式支持Pdf、Word、Excel、Json、XML、HTML六种格式。
· 报告类型支持生成概览报告和详细报告两种类型。

· 支持用户对报告的具体展示内容进行设置。
· 支持对报告封面、页眉、L0GO、水印等内容进行配置,满足用户个性定制化的需求。
· 支持选择生成中文/英文报告内容,满足国际化需求。
检测报告功能丰富,详实全面。通过检测报告,可对每次检测情况形成总结,为后续代码优化提供辅助建议。

 

 

icon产品核心能力icon

 

 

icon客户实施案例 - 某汽车厂商icon

汽车厂商
核心痛点

该厂商依赖传统的静态代码分析工具进行安全检查。这些工具虽然能检测出一些常见的编码错误和漏洞,但对于复杂的逻辑缺陷、以及新型攻击模式的识别能力有限。此外,手动修复和审查代码耗时长且容易遗漏关键问题,导致开发周期延长,并增加了安全隐患。
悬镜开发解决方案

· 引入灵脉AI工具进行静态代码检测,同时对接CI/CD脚本,无缝嵌入devSecOps流程;

· 部署AI代码修复、AI漏洞验证审计功能,协助进行缺陷修复和缺陷验证审计操作;

· 部署XSBOM情报功能,协助定期更新漏洞情报信息。
使用效果

引入灵脉AI后,该厂商开发流程发生了显著的变化:
通过使用AI代码修复:
减少开发人员修复代码时间至少90%;   修复后的代码准确度 90%   减少审计人员审计缺陷时间90%

 

 

icon客户实施案例 - 某金融机构icon
核心痛点
开发模式逐步走向DevOps,发版周期短,但漏洞修复周期长,跨部门沟通成本高,安全漏洞定位不清晰,反复沟通。
悬镜开发解决方案
· 引入灵脉AI,对接CI,内嵌工具服务开发团队
· 流量和代码行的双重精准定位,开发流程中设立关卡,明确安全红线,自动卡版
· 赋能研发测试等人员,邮件通知。研发通过简单学习结合平台漏洞代码行定位无需安全接入,精准修复漏洞。
使用效果
应用漏洞 (高、中危) 处于逐渐收敛状态
漏洞修复周期缩短50%
icon客户实施案例 - 某信创中间件厂商icon

核心痛点
· 业务中存在用户敏感信息泄露的风险。

· 开发人员在开发过程中未能严格执行安全规范,导致安全漏洞反复出现

· 已有代码检测系统误报率高,检测不够精准
悬镜SAST解决方案
部署灵脉AI,并集成到IDE和CI/CD管道中,对源代码进行代码缺陷和漏洞审查,且能够在IDE上给出诸如代码示例、应用安全指导链接等安全性反馈。一旦发现新的安全性问题,还可以直接中断构建。

使用效果
及时检测开发人员的不规范编码标准,提高软件产品的编码合规
70%产品代码安全质量提高。

 

实施部署

 

icon客户实施案例 - 某运营商icon
核心痛点
产研和安全团队对立;业务与安全审查隔离
流程被安全测试割裂;交付被安全检查阻碍
缺失从源头对安全的考虑,缺乏研发流程各阶段安全自动化审查。
 
悬镜SAST解决方案
充分利用自动化技术,将灵脉AI代码审查能力集成于现有的研发流程,在研发阶段自动化审查研发代码的安全质量问题,并迅速形成漏洞闭环,并建立起端到端的安全自动化审查。
 
使用效果
安全自动审查,从全流程进行业务安全检测,充分暴露代码安全问题,并在上线前收敛。
业务安全缺陷降低60%

 

 

icon客户实施案例 - 某电力机构icon

核心痛点
DevOps研发模式的使用导致了业务迭代只考虑完成业务功能忽略了业务安全,快速的迭代导致安全力不从心,业务往往带“病”上线。

悬镜敏捷安全解决方案
悬镜安全基于敏捷安全的整体思想,将灵脉AI、灵脉IAST等安全产品碎片化,将每一项安全能力融入到DevOps的不同阶段,在保障了业务快速迭代的基础上,自动化完成安全检测,做好安全卡位。

使用效果

· 安全自动化、流程化的嵌入DevOps流程
· 实时发现业务迭代过程中存在的安全风险
· 漏洞信息联动,达成安全缺陷持续反馈
业务上线前中高危漏洞减少85%

实施部署

 

 

icon客户实施案例 - 某车联网机构icon
核心痛点
车联网应用发展迅速,但相对于传统行业,应用安全开发建设属于前期阶段,安全人员较少,无法及时发现应用的代码质量缺陷及代码漏洞风险。
 
悬镜SAST解决方案
将灵脉AI白盒安全测试平台介入SIT测试阶段,兼容现有的Jenkins流程发起自动化代码提交检测,同时兼容正在落地的DevOps流程,提供插件化安全测试方式为敏捷迭代提供安
全保障。
 
使用效果
解决上线前安全测试空缺;
在上线前提前进行漏洞发现,提前消减90%高危风险。

 

icon用户价值icon

1、DevSecOps开发模式落地,提高研发测试人效
灵脉AI可与企业已有的软件开发和测试环境无缝对接,如代码版本管理工具、持续集成工具、缺陷跟踪工具等,将源代码安全检测融入企业开发流程。
2、检测精准快速,加速项目开发周期
灵脉AI能够快速扫描大量代码,精确识别潜在缺陷和安全漏洞。同时,通过AI代码修复和AI审计建议,减少了人工审查和修复代码的时间和误差加速整个项目的开发周期。
3、实现安全左移,降低风险修复成本
软件开发阶段比软件交付阶段发现并纠正安全问题所花费的成本要低50~1000倍。灵脉AIl可帮助企业在软件开发过程中“第一时间”发现安全问题,有效降低软件安全问题的修复成本。
4、满足合规检测规范,从容应对内外监管
灵脉Al通过内置多种行业标准和法规要求,帮助团队确保代码符合相关规范,降低法律风险,并增强软件的安全性和可靠性。

 

 

icon关于悬镜安全icon

悬镜安全,起源于子芽创立的北京大学网络安全技术研究团队”XMIRROR”,作为全球数字供应链安全领导者,始终专注于以“智能代码疫苗”技术为内核,凭借原创专利级”多模态SCA+DevSecOps+SBOM风险情报预警”的第四代DevSecOps数字供应链安全管理体系,创新赋能金融、运营商、能源、政企、车联网、智能制造和泛互联网等行业用户,构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的共生积极防御体系,持续守护中国数字供应链安全。

 

 

产品推荐

腾讯云营商通
营商通产品是服务商事主体(企业、个体工商户)的移动应用平台,基于营商大数据,通过构建营商图谱,在涉企人、财、物、信息等方面助力提升政府服务效率,为降低企业成本提供支撑,助力政府构建高效的营商环境服务平台。
免费试用
查看详情
ONES Account企业级用户目录及验证服务
ONES Account连接DevOps工具链,信息与项目管理整合互通,集中可视化展示DevOps工具链信息,快速定位风险,释放自动化研发管理无限可能。对接企业级用户目录与验证服务,如钉钉、企业微信、飞书、遵循 LDAP服务。
免费试用
查看详情
FlowUs息流 新一代知识管理与协作平台
FlowUs 息流新一代知识管理与协作平台,以云端笔记为载体,配合在线文档、知识库、文件夹等多形态功能,为个人和团队提供数字信息管理与协同的一站式工作中心。
免费试用
查看详情
优才教育教培教务管理系统
优才教育教培教务管理系统,整合智能排课系统与线上课程知识付费平台功能。支持多场景智能排课、课程线上化交付及知识付费全流程管理,助力教培机构优化教务流程,提升课程变现效率与教学服务质量。
免费试用
查看详情