icon业务概览icon
icon开源网安 灰盒安全测试平台icon
DevSecOps下最佳安全测试平台
最适合敏捷开发的安全测试平台
业务上线前最佳安全测试平台
真正与开发过程融合的应用代码审核平台
 
开源网安灰盒安全测试平台(VulHunter)是国内首款基于IAST技术自主研发的灰盒安全检测产品,拥有数十项发明专利,专注于DevSecOps中的应用安全领域,具有高覆盖、低误报、实时检测等优点,从容应对现有应用安全测试技术面临的诸多挑战。
icon优势icon
准确度高
运行时代码级安全检测机制,误报率低 功能测试驱动,检测覆盖高 支持自定义检测规则
无缝集成、低成本
无需源码,开箱即测 部署简单,配置容易 快速嵌入现有开发流程 支持微服务架构和Docker集成
支持漏洞类型多
支持安全弱点检测业界最多 支持自研的RPC协议 支持业务逻辑漏洞检测 支持第三方组件安全检测
去专业化
适用开发和测试阶段,降低安全专家投入,对研发人员友好,修复效率高提供全面的漏洞信息及修复建议
高并发
支持多项目并发检测 实时检测,快速呈现 支持高可用架构
支持自验证
支持主动验证功能 降低漏洞验证成本 提升漏洞确认效率
icon开源组件安全 及合规管理平台icon
 
开源组件安全及合规管理平台(SourceCheck)是开源网安研发的软件成分分析SCA产品,用于第三方组件安全管控,包括企业组件使用管理、组件使用合规性审计、新漏洞感知预警、开源代码知识产权审计等,支持对源码及发布包检测,是 OWASP Top 10 中“使用含有已知漏洞的组件”安全风险的最佳解决方案。
icon优势icon
专业合规性检测
支持组件知识产权检测,规避风险,专业的法律团队支撑,支持授权、检查、审计场景
实时预警
实时发现最新漏洞,持续更新记录,提供新漏洞风险预警机制,快速感知
开源组件库高覆盖
支持CVE(通用漏洞披露库),支持CNINVD(国家信息安全漏洞库),支持自研组件库对接,提供开源网安自有漏洞库
组件授权管控灵活
·组件授权管控机制,完善合理管控策略灵活,使用简单
软件资产全面可视化
支持企业、部门、项目级的资产分布视图展示,对组件、认证、漏洞清单进行多维度展示,辅助决策,提供精准、合理的修复方案
无缝集成
支持IDE,包含Eclipse、lntelliJIDEA等,支持主流Devops工具,包含GitLab、Jenkins、Jira、SVN等支持第三方数据导入,报告统一输出
icon开源网安 代码审核平台icon
开源网安代码审核平台(CodeSec)是全新一代静态应用安全测试(SAST)解决方案,主要用于软件代码安全审核和质量分析,提供漏洞详情和代码级修复方案,帮助开发和安全团队在S-SDLC的早期发现并修复漏洞,提升软件代码安全质量。CodeSec全面覆盖各种编程语言,支持多达2000+种安全漏洞和主流编码规范的检测,扫描结果精准呈现,界面简明易于操作,提供多种集成方式,更加适用于DevOps场景。
icon优势icon
DevSecOps实现
可与Jenkins及客户专有DevOps平台无缝集成,实现DevSecOps
支持并发扫描
支持分布式部署扫描引擎,充分利用服务器性能,可无限制扩展并发扫描项目,提高项目扫描的效率
支持软件成分分析
支持常见的开源组件检测,支持与开源组件安全及合规管理平台(SourceCheck)对接,获取更强大的分析能力
增强漏洞管理
支持第三方漏洞库对接 支持主流缺陷管理系统集成 支持定制化漏洞报告导出
扫描方式多样
支持浏览器、命令行、Jenkins、API接口、IDE插件等扫描方式,支持集成其他扫描引擎,统一管理
支持编码合规性检测
支持对源代码进行编码合规性检测,满足公司编码规范要求
icon开源网安 模糊测试平台icon
开源网安模糊测试平台(SFuzz)提供丰富的模糊测试模型,适应性强、扩展性好。基于模型智能生成的测试用例,可高效检测出各种软、硬件系统中的未知漏洞。是产品开发、质量保证、产品测试、安全测试等团队及安全检测实验室等单位的有力助手。可广泛应用于航空、航天、医疗、物联网、计算机、工业控制系统(电力、水利、能源、数据采集)等领域。
icon优势icon
丰富的协议支持
支持主流通信协议和文件类型 可创建自定义模型库 支持自研协议的数据格式
高性能、多并发
支持分布式部署,并行测试 满足大规模测试要求,测试速度快
变异策略和算法丰富
先进的变异引擎,支持40种以上变异算法,支持变异引擎按需扩展,方便实用
集中式管理
基于Web控制台的图形化集中管理在线编辑测试模型,方便快捷,选择适合测试模型,自动测试,实时呈现
报告丰富
基于模糊测试结果,提供准确报告,包含故障分类、风险,结果等详细信息,报告模板样式多
模块化设计
模块化设计理念,扩展检测能力支持Windows、Linux 和OSX操作系统环境,按需定制测试模型,测试高效、实用
icon开源网安 实时应用自我防护平台icon

开源网安实时应用自我防护平台(RASP),采用插桩技术实现无需人工干预的、无感知的攻击检测和防护功能,智能应对0 day攻击,可快速创建和部署虚拟补丁,实现常态化防控到应急处置的快速转化。健全完善应急体系,加强应急处置能力建设。

icon开源网安S-SDLC解决方案icon
icon开源网安 S-SDLC平台icon
 
开源网安S-SDLC平台整合安全开发流程、方法、工具,帮助企业快捷交付安全、可靠的软件。平台继承开源网安庞大的威胁数据库和安全需求库,全面覆盖软件开发从架构设计到部署运维各个阶段的安全需求。以打造安全的软件产品为核心目标,基于差距分析和现有开发流程,着重构造安全开发能力,可定制化交付。
iconDevSecOpsicon

开源网安 DevSecOps 解决方案,旨在实现“安全是整个IT团队(包括开发、测试、运维及安全团队)所有成员的责任,需要贯穿整个业务生命周期的每一个环节”的核心理念。解决方案将带来思维方式、流程和技术的整体提升,并通过系列化安全工具编排及实施,完成软件开发行业的安全赋能,彻底改善企业和机构的软件安全现状。

icon金融 行业解决方案icon

近年来创新技术与金融业务的融合不断深入,为金融发展提供了创新活力的同时也引入了安全风险,《金融科技(FinTech)发展规划(2019-2021)》中明确将“安全可控”作为基本原则;同时作为关键基础设施的构成部分,金融业面临的网络安全态势也十分严峻,为切实提升金融体系抵御网络安全风险的能力,软件安全体系的建设显得尤为重要。事实上,2020年以来已经发布“《商业银行应用程序接口安全管理规范》、《移动金融客户端应用软件安全管理规范》”等多个软件安全相关的规范。具体而言,金融领域的软件开发还面临如下问题:

icon目标icon

当前软件安全体系建设可参考的典型模型包括:微软安全开发生命周期(SDL)、OWASP软件安全保障成熟度模型(OWASP SAMM)、软件构建安全成熟度模型(BSIMM)、软件能力成熟度集成模型(CMMI-DEV)。我国《商业银行信息科技风险管理指引》中指出:“商业银行应采取适当的系统开发方法,控制信息系统的生命周期。典型的系统生命周期包括系统分析、设计、开发或外购、测试、试运行、部署、维护和退出。确保所有计算机操作系统和系统软件的安全”。简言之,将安全融入信息系统的生命周期有助于确保系统软件的安全。开源网安聚焦软件安全多年,已经形成了包括咨询、实施,平台构建,工具链引入等全方位的、覆盖软件研发全流程的S-SDLC服务体系。

icon央企 行业解决方案icon

央企是我国的核心支柱,涵盖了能源、电力、军事、通讯、芯片、电子、航天、航空、运输、粮食等国家战略行业,是综合国力的骨架,地位极其重要。因此,被国内外敌对势力攻击的风险最高。央企管理层肩负首要安全责任,应当从宏观层面准确地掌握本单位研发安全态势,及时应对各类风险。通过本单位的大屏幕,可展示各项度量指标,管理层可清晰地掌握研发安全态势,及时有效地应对各种安全风险,处置相应的安全事件,有效提升研发安全水平及能力,大幅降低系统发生安全问题的概率,助力提升国家网络安全。

icon监管 行业解决方案icon

应用系统篡改和数据泄露:CNCERT监测数据显示,重点单位网站被篡改和植入后门的数量呈上升趋势,事件影响单位形象,甚至成为进一步攻击的跳板,引发诸多问题。银行、证券等金融行业数据非法售卖事件占比多达34.3%,党政机关、教育、电商等行业数据被非法售卖事件也时有发生。75%的网络安全侵害来源于应用系统软件:国际著名第三方机构Gartner经过调查统计发现75%的网络安全侵害来源于应用系统软件、网站。网络安全保护义务:《网络安全法》明确规定了关键信息基础设施的运营者,应当承担相应的网络安全保护义务。问题的重要起因:采用外包开发,重功能,轻安全;忽视软件小版本安全;依赖网络设备防护应用漏洞,不达根本。

icon方案icon
全面的安全监管
从代码威胁、应用运行时威胁、知识产权法律风险等多个角度检测安全性,把好“入门关”。
从根本上发现问题,漏洞证据全面
采用“深度插桩”的技术方式,提取应用系统软件漏洞代码及漏洞运行时信息,精准定位漏洞。
不止于漏洞发现
提供完整易用的修复方案,助力漏洞解决。
icon医疗 行业解决方案icon

随着国家“互联网+医疗健康”政策的发布,全国卫生健康行业掀起新的医疗信息化建设高潮。基于云计算、移动互联、大数据和5G、AI等新技术,实现互联互通和数据共享,提供预约诊疗、分级诊疗、远程诊疗、在线咨询、结果查询、健康管理和网络支付等在线服务。这些在线服务极大方便患者、提高医疗服务效率和质量的同时,也打破了医院传统网络、数据和系统边界,给“互联网+医疗健康”服务模式下的安全带来了前所未有的挑战,特别是应用软件漏洞风险、个人隐私泄漏风险等问题。面对新的安全风险,需构建基于“互联网+医疗健康”模式下的安全创新理念⸺安全前置,实现从安全开发/测试、业务安全上线及安全运营维护等各个环节的安全赋能,为用户建立更安全的“互联网+医疗健康”的应用软件,让安全与业务相同步,从开发安全侧为医疗信息化保驾护航。

icon车联网 行业解决方案icon

有资料报道,智能汽车的车载智能设备不小于100台,程序代码不小于5000万行,智能驾驶代码将会有2亿多行。我国目前尚缺乏针对车联网的检测和保障体系,车联网系统使用了大量的国外软硬件设备,存在漏洞、后门等隐患,有巨大风险。汽车行业必须在整个产品生命周期中考虑安全,包括所有的自研软硬件、OEM厂商的零部件,汽车行业必须有通用的安全标准,总公司和OEM供应商必须遵循同一套准则,以确保可管理的端到端安全解决方案。开源网安针对车联网行业推出了安全评估、安全测试、安全认证、安全防护的解决方案。

iconS-SDLC咨询服务icon

S-SDLC规划咨询根据国内外网络安全最佳实践和理论,国内安全法律法规、标准、政策以及规范,为用户提供研发安全体系咨询服务、研发安全规划咨询服务、研发安全管理制度体系建设、研发安全集成服务、S-SDLC风险评估服务和S-SDLC差距分析服务。

icon软件安全检测服务icon

软件安全检测服务主要通过白盒、灰盒、黑盒等方式对客户系统进行脆弱性检测,通过代码安全审核、漏洞扫描、安全测试、渗透测试等技术手段,不断的发现安全漏洞和协助修复。

icon服务内容icon

代码安全审核服务:公司拥有经验丰富的代码安全审核专家,针对客户的源代码进行安全审计,找出源代码中的安全漏洞和安全隐患。软件上线安全测试服务:对即将上线的软件,结合白盒、灰盒、开源组件分析等多种安全检测技术,在短期内找出安全漏洞与安全隐患,保障软件安全上线。可信渗透测试服务:公司拥有经验丰富的渗透专家,模拟黑客攻击目标系统,找到安全隐患,并提供完整渗透报告和安全建议。

icon安全培训icon

开源网安专注软件安全开发培训10年以上,持续为政府机构、企事业单位、社会组织、大专院校等提供行业主流的、满足客户需要的信息安全专业培训服务,帮助客户提升安全能力,保障业务安全。并建立不同行业的安全人才智库,对国内外安全趋势、政策变化、技术发展等最新动向有着较精准的判断,对网络空间安全人才的企业需求和市场导向有着深入了解。

icon培训优势icon

教、学、练、测 在线闭环,大幅提升培训的成效;为企业提供岗位能力提升规划及定制课程包,打造专属企业大学;系统直播学习+全程高清录播,提升知识与技能,随时随地可学习;考前双重辅导,在线模拟测试更安心;全程跟踪督导,讲师、助教二对一服务;完备的学后服务,持续提升职场能力;加入高质量学员社群,定期专业活动、行业大咖交流,开拓视野,扩展人脉。

icon典型案例icon
icon案例概览icon
icon战略合作伙伴icon
产品推荐 查看更多>>
    网宿科技 网站安全监测

    依托全球部署的分布式监测集群,网站安全监测对目标系统提供7*24小时的全面安全监测服务,具体包含网站漏洞、网页篡改、网页挂马、暗链黑链、安全告警等内容的监测,以及网站可用性监测,旨在协助客户及时发现目标系统风险,全面了解网站的运行状况,解决安全隐患

    高效稳定

    安全可靠

    网络流秩序分析

    为适应工控网络的特性,工控网络流秩序分析诊断系统采用流行为分析为主、事件分析为辅的技术路线,通过综合监控,秩序监控,秩序诊断三大核心功能来描述客户当前的工控网络状况,来反映工控网络中的访问违规,工控违规和工艺异常。

    高效稳定

    安全可靠

    山石云·界

    山石云·界是专门为云计算环境设计的虚拟化网络安全产品,以虚拟主机形态,All In One 的理念继承了山石网科下一代防火墙产品的精髓。

    高可用

    安全可靠