
产品简介
灵脉AI开发安全卫士,是悬镜自主研发的一款针对源代码缺陷进行静态分析审计的产品,主要用于软件代码安全审核和质量分析,它能帮助开发、测试和安全团队在SDL的早期发现并修复漏洞,并快速解决问题,而不会破坏构建成果或将漏洞传递到最终应用版本,进而降低漏洞修复的成本,提升软件安全质量,不断提高软件开发人员的安全开发水平。
灵脉AI提供企业级源代码缺陷分析、源代码审计、源代码缺陷修复跟踪的完整解决方案,帮助企业在软件开发测试过程中发现源代码中的安全缺陷、性能缺陷、代码质量等问题,全面提升软件安全质量。

产品技术原理
SAST技术能够在程序编码阶段分析应用程序的源代码或二进制文件的语法、结构、过程和接口等来发现程序代码存在的安全漏洞和缺陷。某种程度上,SAST是真正在开发源头发现安全问题的一种安全测试技术。

1、词法分析:调用开发语言的词法分析器,将代码字符序列按规则分割成记号。
2、语法分析:利用语法分析器,基于语言语法校验记号,生成抽象语法树 (AST)。
3、语义分析:对AST做静态语义分析,进行类型检查、生成符号表,判断定义使用关系。
4、中间代码生成与分析:将AST转换为中间表示(IR),分析调用关系、控制流、函数调用关系等,利用多种分析技术提升分析准确度,同时考虑语言和框架特性。
5、安全问题分析:跟踪分析数据传递、操作指令、配置文件、程序上下文环境等方面的安全问题
6、漏洞匹配与报告:匹配规则库中的漏洞特征,抓取漏洞,生成包含详细信息和修复建议的检测报告。
产品应用场景
灵脉AI支持企业各类型落地使用场景
通过在适当的阶段使用灵脉AI,开发团队可以有效提升代码质量、安全性和可维护性,从而提高软件开发的效率和质量,减少后期调试和修复成本。

安全缺陷检测:
可以帮助检测代码中的安全漏洞,如sQL注入、跨站脚本攻击、缓冲区溢出等,有助于提升软件的安全性,防止恶意攻击。
代码质量检测:
灵脉AI可以帮助开发团队检测代码中的潜在问题如不规范的编码风格、未使用的变量、未初始化的变量等,有助于提高代码的可读性和可维护性。
合规检测:
帮助团队检测代码是否符合特定标准集,如owAsP、MiSRA、CERT等,以确保代码合规性,可面向具体业务场景。
代码审查支持:
通过AI代码修复/AI审计建议帮助团队更专业审计缺陷,提供缺陷修复建议。更快速修复缺陷代码。支持缺陷分配全流程闭环操作。
性能优化和重构支持:
帮助识别代码中的性能瓶颈和优化建议,帮助开发人员改进代码的性能表现,同时为代码重构提供支持和指导。
持续集成与自动化测试:
将灵脉AI集成到开发平台 (IDE) 或持续集成平台 (CI/CD)中,可以实现自动化代码检查和质量控制,帮助团队更快地发现问题并及时解决。
产品能力框架

产品核心能力
1、又准又快的智能检测引擎
2、高效的AI开发安全助手
3、融合供应链安全检测
4、完善的项目管理体系
5、灵活的规则策略配置
6、丰富的外部系统集成
7、多样的报告定制选项。
产品核心能力

高效的AI 开发安全助手
1、智能AI代码修复
支持通过A模型提供代码修复内容。AI修复技术通过将用户代码进行模块化分块,并利用先进的向量化技术构建代码的向量索引和用户代码向量库。
基于LLM(大语言模型)编排技术,AI大模型对需要修复的漏洞代码给出修复建议并自动修复。
AI修复可大幅提升开发效率,降低人工修复的复杂度。尤其是在面对大规模代码库时,能够迅速定位问题并高效生成修复建议。

不安全的随机值问题修复

路径操纵问题修复
2、智能AI漏洞审计验证
支持通过Al模型为用户提供缺陷审计建议。通过收集代码库、历史缺陷数据、误报案例等数据,并进行预处理和标注,将代码的控制流和数据流信息构建成知识图谱并整合到模型中。模型可以全面地理解代码上下文以及函数之间调用关系,并给出准确的检测结果及审计原因。
基于AI审计验证功能,支持批量AI审计和一键标注误报缺陷。由此能够为软件开发团队提供与安全专家能力相当的验证过程及审计建议。能够减少安全审计工作者的大量审计工作,从而提高审查效率。

3、智能AI越权检测
依托LM与代码语义分析,识别应用源代码权限校验逻辑,分析函数调用链、角色校验与资源访问等关系,发现水平、垂直越权漏洞,弥补传统检测技术盲区。

AI越权检测 - 漏洞详情展示
4、智能AI业务识别
支持基于A模型识别陷的业务类型。由此协助开发人员快速定位业务相关的缺陷,并结合不同业务类型的特点,提供更有针对性的AI修复和审计建议。

产品核心能力 - 融合软件供应链安全检测
· 与SCA软件成分分析进行联动,融合SCA双倍AI驱动引擎进行同步检测,并支持组件漏洞可达性分析,一次检测双重安全。通过评估第三方组件的安全性、审查代码的合规性和最佳实践,帮助确保整个软件供应链的安全性和可信度。
· 与xsbom供应链安全情报进行融合。结合企业软件sbom清单,第一时间把紧急发生的相关软件供应链安全事件信息,精准推送企业安全管理人员。包括软件供应链投毒事件、软件供应链开源组件漏洞事件、组件断供风险等,帮助企业和用户更好地应对软件供应链安全威胁。

产品核心能力 - 完善的项目管理体系

产品核心能力 - 灵活的规则策略配置

产品核心能力 - 丰富的外部系统集成

产品核心能力 - 多样的报告定制选项
系统支持生成任务报告、API报告、度量报告和组件报告。
· 生成格式支持Pdf、Word、Excel、Json、XML、HTML六种格式。
· 报告类型支持生成概览报告和详细报告两种类型。
· 支持用户对报告的具体展示内容进行设置。
· 支持对报告封面、页眉、L0GO、水印等内容进行配置,满足用户个性定制化的需求。
· 支持选择生成中文/英文报告内容,满足国际化需求。
检测报告功能丰富,详实全面。通过检测报告,可对每次检测情况形成总结,为后续代码优化提供辅助建议。

产品核心能力


客户实施案例 - 某汽车厂商
汽车厂商
核心痛点
该厂商依赖传统的静态代码分析工具进行安全检查。这些工具虽然能检测出一些常见的编码错误和漏洞,但对于复杂的逻辑缺陷、以及新型攻击模式的识别能力有限。此外,手动修复和审查代码耗时长且容易遗漏关键问题,导致开发周期延长,并增加了安全隐患。
悬镜开发解决方案
· 引入灵脉AI工具进行静态代码检测,同时对接CI/CD脚本,无缝嵌入devSecOps流程;
· 部署AI代码修复、AI漏洞验证审计功能,协助进行缺陷修复和缺陷验证审计操作;
· 部署XSBOM情报功能,协助定期更新漏洞情报信息。
使用效果
引入灵脉AI后,该厂商开发流程发生了显著的变化:
通过使用AI代码修复:
减少开发人员修复代码时间至少90%; 修复后的代码准确度 90% 减少审计人员审计缺陷时间90%

客户实施案例 - 某金融机构

客户实施案例 - 某信创中间件厂商
核心痛点
· 业务中存在用户敏感信息泄露的风险。
· 开发人员在开发过程中未能严格执行安全规范,导致安全漏洞反复出现
· 已有代码检测系统误报率高,检测不够精准
悬镜SAST解决方案
部署灵脉AI,并集成到IDE和CI/CD管道中,对源代码进行代码缺陷和漏洞审查,且能够在IDE上给出诸如代码示例、应用安全指导链接等安全性反馈。一旦发现新的安全性问题,还可以直接中断构建。
使用效果
及时检测开发人员的不规范编码标准,提高软件产品的编码合规
70%产品代码安全质量提高。
实施部署

客户实施案例 - 某运营商

客户实施案例 - 某电力机构
核心痛点
DevOps研发模式的使用导致了业务迭代只考虑完成业务功能忽略了业务安全,快速的迭代导致安全力不从心,业务往往带“病”上线。
悬镜敏捷安全解决方案
悬镜安全基于敏捷安全的整体思想,将灵脉AI、灵脉IAST等安全产品碎片化,将每一项安全能力融入到DevOps的不同阶段,在保障了业务快速迭代的基础上,自动化完成安全检测,做好安全卡位。
使用效果
· 安全自动化、流程化的嵌入DevOps流程
· 实时发现业务迭代过程中存在的安全风险
· 漏洞信息联动,达成安全缺陷持续反馈
业务上线前中高危漏洞减少85%
实施部署

客户实施案例 - 某车联网机构

用户价值
1、DevSecOps开发模式落地,提高研发测试人效
灵脉AI可与企业已有的软件开发和测试环境无缝对接,如代码版本管理工具、持续集成工具、缺陷跟踪工具等,将源代码安全检测融入企业开发流程。
2、检测精准快速,加速项目开发周期
灵脉AI能够快速扫描大量代码,精确识别潜在缺陷和安全漏洞。同时,通过AI代码修复和AI审计建议,减少了人工审查和修复代码的时间和误差加速整个项目的开发周期。
3、实现安全左移,降低风险修复成本
软件开发阶段比软件交付阶段发现并纠正安全问题所花费的成本要低50~1000倍。灵脉AIl可帮助企业在软件开发过程中“第一时间”发现安全问题,有效降低软件安全问题的修复成本。
4、满足合规检测规范,从容应对内外监管
灵脉Al通过内置多种行业标准和法规要求,帮助团队确保代码符合相关规范,降低法律风险,并增强软件的安全性和可靠性。
关于悬镜安全
悬镜安全,起源于子芽创立的北京大学网络安全技术研究团队”XMIRROR”,作为全球数字供应链安全领导者,始终专注于以“智能代码疫苗”技术为内核,凭借原创专利级”多模态SCA+DevSecOps+SBOM风险情报预警”的第四代DevSecOps数字供应链安全管理体系,创新赋能金融、运营商、能源、政企、车联网、智能制造和泛互联网等行业用户,构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的共生积极防御体系,持续守护中国数字供应链安全。


