立即咨询

电话咨询

微信咨询

立即试用
商务合作

悬镜灵脉IAST灰盒安全测试平台

灵脉IAST是全球首个基于代码疫苗技术实现应用安全透明众测的交互式应用安全测试平台,通过全场景流量分析技术,如运行时应用插桩(含主动及被动)、启发式爬虫、代理/VPN及流量管家等和原创AI渗透启发技术,在不改变现有IT流程的情况下,赋能开发测试人员,在完成应用功能测试的同时自动化实现业务代码上线前的深度安全测试,重点覆盖90%以上的中高危漏洞,防止应用带病上线,保障软件供应链开发环节的安全运行。
立即咨询
icon首创技术 - 悬镜创新技术能力体系(全球首创)icon
 
关键特性:
· 多模态SCA
· 智能代码疫苗
· SBOM风险情报预警
· AI智能代码分析
· DSDX数字供应链SBOM格式
· 新一代数字供应链安全管理体系

 

icon首创技术 - 多模态SCA技术(全球首创)icon

 

 

icon首创技术 - 智能代码疫苗技术(全球首创)icon

深度融合IAST、SCA、RASP、DRA、AP等能力,一个探针解决应用长期面临的安全漏洞、数据泄漏、运行异常、0day攻击等风险,减轻多探针运维压力的同时,为应用植入代码疫苗,实现应用与安全共生。

 

 

icon首创技术 - SBOM风险情报预警技术(国际领先)icon

悬镜XSBOM数字供应链安全情报平台融合了超50类渠道数据,并结合策略,AI,专家体系化运营以及风险评级模型,实现了情报的快准全,帮助企业在安全开
发、运维、采购、分发各个阶段提供情报数据解决方案。

 

 

icon首创技术 - AI智能代码分析技术(国际领先)icon

悬镜灵脉AI开发安全卫士,又准又快的新一代智能AI SAST,为用户提供超越代码安全专家传统能力、智能好用的下一代AI开发安全助手,真正实现安全左移、极大程度降低软件风险及缺陷修复成本,提升企业代码安全治理能力。

AI 漏洞验证审计
结合自然语言处理以及知识图谱,自动消减误报。
丰富语言框架
30+主流开发语言,内置海量第三方库。
合规信创支持
检测规则数量遥遥领先,国内外标准、信创环境全覆盖。
精准快速检出
各语言检测速度达百万行/小时,误报率<5%。
敏捷集成配置
兼容各类IDE、CI/CD插件/脚本,支撑DevSecOps落地。
AI 漏洞代码自动修复
深入理解上下文,智能提供修复方案及修复建议
全面缺陷检测
涵盖主流安全、质量、编码规范分类,国内唯一源码级后门检测
全流程代码审计
提供缺陷从检测发现到关闭的全流程闭环操作
融合SCA软件成分分析
开源组件资产、组件漏洞风险、许可合规风险分析
独家数字供应链安全情报
实时监测全球开源投毒组件(恶意代码、恶意行为、恶意loC等)

 

 

icon首创技术 - 全球首个数字供应链SBOM格式-DSDX(全球首创)icon

软件物料清单 (Software Bill of Materials,SBOM) 是一份正式且机器可读的软件组件和依赖关系 (依赖树) 清单,记录了这些组件的信息以及它们的层次关系。它能降低成本、减少安全风险、许可风险和合规风险。

 
DSDX (Digital Supply-chain Data Exchange ):
中国第一个SBOM落地格式,打破国际三大格式的垄断。由OpenSCA社区主导发起,汇聚北京大学、开源中国、电信研究院、中兴通讯等产业机构、甲方用户SBOM落地实践经验与安全厂商技术应用视角,针对性适配中国企业实战化应用实践场景。

 

 

icon首创技术 - 新一代数字供应链安全管理体系(全球首创)icon

 

 

icon首创技术 - OpenSCA开源社区icon
全球首个开源数字供应链安全社区
OpenSCA社区是全球首个开源数字供应链安全社区,正式成立于2021.12.31,社区涵盖泛互联网、车联网、金融、能源、信息通信和智能制造等众多行业极客用户,为全球开发者们和广大安全研究人员构筑了专注安全开发与开源治理的技术创新实践社区。

OpenSCA社区的开源项目起源于悬镜安全商业版源鉴SCA,是国内用户量最多、应用场景最广的开源scA技术(中国信通院《中国DevOps现状调查报告2023》),通过软件码纹分析、依赖分析、特征分析、引用识别与开源许可合规分析等综合算法,深度挖掘开源供应链安全风险,智能梳理数字资产风险清单,结合Saas云平台和实时供应链安全情报,为社区用户提供灵活弹性、精准有效、稳定易用的开源数字供应链安全解决方案。

 

icon需求背景 - 应用安全的现状icon
系统一定有未被发现的安全漏洞
"缺陷是天生的,漏洞是必然的”程序员每写1000行代码,就会出现1个逻辑性缺陷。每个逻辑性的缺陷,或者若干个逻辑性缺陷,最终导致一个漏洞。
现代应用都是组装的而非纯自研
78%-90%的现代应用融入了开源组件,平均每个应用包含147个开源组件,且67%的应用采用了带有已知漏洞的开源组件,数字供应链安全威胁迫在眉睫。
传统应用安全工具的缺失
DevOps开发模式的使用,使得现状很多开发项目按周、天,甚至小时的频率来部署代码。然而,SAST、DAST、模糊测试、人工渗透测试、人工代码检查无法跟上现代应用的速度和规模。
安全测试不足
被勒索软件勒索、数据泄露、服务器被入侵等都是应用本身安全性不足所导致的,必须在开发测试阶段进行安全测试,而非着急上线前进行简单测试。
icon需求背景 - 安全修复成本icon

在软件应用生命周期中,修复漏洞的成本随着发现漏洞阶段的进程呈几何级数增长。传统的漏洞检测方法通常只能在业务系统开发完成后才能介入,这导致漏洞的修复成本高昂。甚至很多漏洞在安全事件发生后,才会被发现及修正。
IBM的研究人员曾公开过统计数据,在产品的发布以后修复安全问题的成本是在设计阶段解决成本的4到5倍,而在运维阶段修复安全问题其成本将达到甚至超出100倍。

 

 

icon需求背景 - 应用安全风险分析icon

对于应用全面风险审查应考虑从第三方开源组件、自研代码通用漏洞、自研代码业务逻辑漏洞及不合规的需求和配置等维度综合审计。左移安全建设过程,提前消减各个风险面,提升应用本身安全健壮性。

论点一:系统一定有未被发现的风险
程序员每写1000行代码,就会出现1个逻辑性缺陷。每个逻辑性的缺陷,或者若干个逻辑性缺陷,最终导致一个漏洞;“缺陷是天生的,漏洞是必然的”
论点二:现代应用都是组装的而非纯自研
78%-90%的现代应用融入了开源组件,平均每个应用包含147个开源组件,且67%的应用采用了带有已知漏洞的开源组件,软件供应链安全威胁迫在眉睫。

 

 

icon灵脉IAST交互式安全测试平台icon

核心优势:
1)、语言及框架支持数量第一:支持语言、中间件版本、应用框架、数量最多。覆盖主流语言JAVA、Go、PHP、Python,NodeJS,.NET等。
2)、测试覆盖场景类型数量第一:插桩模式(主/被动)、流量检测模式(旁路流量镜像、主机流量嗅探、终端代理/VPN)、实时Web日志
3)、国内IAST成熟度第一:获得首个IAST工具认证,编号No:IAST00001。连续3年IAST市场占有率第一,累计插桩数量达到千万级。
4)、探针技术领先性第一:业内首个AllIn One探针。具备性能熔断机制、脏数据阻断、agent热加载/更新、虚拟补丁、攻击免疫、国产中间件、API发现、分布式高可用等进阶能力。

 
安全左移最佳实践,透明接入研发测试流程,零工作量增加,建立上线前研发自助式安全漏洞发现和修复流程,落地DevSecOps敏捷安全体系。
 
无需专业技术背景,普通测试人员透明众测完成业务安全测试。
旁路部署不影响正常业务流执行和通信效率。
透明部署,不影响正常测试工作和用户使用流程。

 

icon产品方案-IAST   技术原理 -JAVAicon

 

 

 

icon产品方案 - IAST技术原理-Golangicon

 

 

 

icon产品方案 - 测试阶段引入-主被动插桩技术,上线前安全审查(一)icon

 

 

icon产品方案 - 测试阶段引入-主被动插桩技术,定位缺陷代码行(二)icon

 

 

icon产品方案-流量技术:终端/代理/旁路流量采集检测icon

不依赖测试系统语言环境,无须介入测试环境即可进行安全测试。

 

 

icon产品方案 - 检测运行应用第三方开源组件安全风险icon

基于运行时SCA分析、静态网站应用及容器镜像包检测,审查和监控应用系统实际运行过程中动态加载的第三方组件及依赖,在此基础上实时检测组件中潜藏的各类安全漏洞及开源协议风险。

 

 

icon产品方案 - 业务应用连续性保障,商业级别兼容性icon

综合性能影响:
插桩前后TPS影响率5%、CPU占用均值1%、内存影响3%以内。

影响因素分析:
1、JDK各大小版本、中间件类型和各大小版本
2、其他类型的agent,javacoco、skywalking等
3、实际业务功能、吞度量、多线程处理模式
4、容器分配的内存资源
5、检测防御及阻断策略、实现原理
保障机制:
1、性能熔断机制:当CPu、内存、QPs、Gc等性能参数到达阀值,自动熔断恢复应用
2、技术叠加计划:IAST探针能力移植至RASP,累计插桩干万+应用实践经验融合
3、框架兼容计划:兼容支持各自语言中间件、框架,包含大小版本
4、多模切换机制:轻量化探针,多模式切换 (阻断优先、监控优先)

 

 

iconIAST能力进阶 - 代码疫苗检测防御技术AllIn One(全球首创)icon

悬镜独创的AllIn One代码疫苗探针技术,统一融合IAST、SCA、RASP、DRA、API、APM等安全能力,一个探针解决应用长期面临的安全漏洞、数据泄漏、运行异常、0DAV攻击等风险,减轻多探针运维压力的同时,为应用植入代码疫苗,实现应用与安全共生。

 

 

iconIAST能力进阶 - SDLC应用生命周期全流程覆盖icon

 

 

iconIAST能力进阶 - 漏洞链路追踪icon

1、应用间的链路调用,有时企业本身也难以梳理,无法清晰查找定位。
2、漏洞验证越靠前越好验证,但是修复缺需要定位漏洞所在的应用。

 

 

 

iconIAST能力进阶 - API接口安全清单梳理icon

 

 

iconIAST能力进阶 - API接口数据泄漏检测icon

针对AP接口返回数据,检测未做安全处理的敏感数据泄漏点,并可监控违规数据存储操作,适配各类型协议加密场景、中间件、RPC框架等。

 

 

iconIAST能力进阶 - 应用漏洞风险动态热修复icon

场景一:高危组件漏洞修复,禁用风险函数

如果在组件中发现了一些包含风险的方法,而项目中又没有用到这些方法,就可以尝试通过热修复的方式禁用这些方法。
例如CVE-2021-44228 Log4j2远程代码执行漏洞,其主要原因是lookup错误处理了$[jindi://)数据,导致了远程代码执行的风险。这种情况下,可以直接根据RAsP获得的代码调用栈信息,直接拦截此方法。

场景二:应用代码风险修复,添加参数白名单

当发现的风险方法是需要被调用时,情况可能会复杂一些,需要根据业务需要进行定制。
例如左侧代码中,因为业务需要,应用程序需要接收用户输入来执行一些命令,但是在编写代码时却没有以白名单的形式来控制可执行命令的范围。

 

 

iconIAST能力进阶 - 分布式高可用,适用数万节点并发icon

随着企业云原生转型,应用逐渐微服务化后发布迭代效率提升的同时,插桩节点数量指数上升,平台服务端需要具备高可用能力,处理各个agent节点请求。

 

 

icon场景实践 - 上线前安全审查,应用风险闭环管理icon

 

 

 

icon场景实践 - 无感融入CI/CD流程,实现自动化安全测试icon

实现IAST与企业CI/CD流水线对接,加强安全左移能力,减少人工成本,在后续工作中将IAST插桩流程嵌入流水线中,实现自动化插桩。

 

icon场景实践 - 无感融入CI/CD流程,实现自动化安全测试icon

下拉取IAST探针包时,不会因为异常阻断流程,参考策略方式:
1、使用单独稳定的ftp服务器,存放agent.jar。
2、使用容器参数-v,共享文件目录,无需下载
3、出现无法下载时,考虑是否取消后续插桩操作(不嵌入插桩参数),优先放行,记录错误日志。

下载的插桩agent.jar,如何不污染容器镜像,确保不影响业务环境,参考策略方式:
1、在镜像构建前加入agent.jar包,在容器运行时,通过流水线环境变量控制,测试环境下加载探针,生产环境不加载探针。
2、在容器镜像构建后,容器内应用启动前,下载探针并配置加载。并通过流水线环境变量控制,测试环境下进行此操作,生产环境不进行此操作。
如何实现K8S上无感知插桩

灵脉IAST提供基于K8S Operator机制的插桩能力,可以无需修改POD的配置,在容器启动时自动加载Agent。

 

 

 

icon场景实践 - 某运营商机构应用实践icon

运营商机构
核心痛点
· 产研和安全团队对立·流程被安全测试割裂

· 业务与安全审查隔离交付被安全检查阻碍

· 总结:缺失从源头对安全的治理,缺乏研发流程中各阶段安全自动化审查。
悬镜开发安全解决方案

充分利用自动化技术,将悬镜各个安全能力集成于现有的研发流程,打破业务、产研与安全的割裂、对立的僵局,从源头进行威胁管控,形成整体的DevSecOps敏捷安全研发管理体系。
实践效果

· 业务威胁建模,从源头为业务安全保驾护航。
· 安全自动审查,从全流程进行业务安全审查。
· 研发安全融合,从整体降低业务安全风险

实施部署

 

 

icon场景实践 - 某头部物流企业应用实践icon
· 物流企业
客户背景
作为中国第一、全球第四大快递物流综合服务商,该企业有近2万个分点部、十几万辆货运物流车辆,建设了“天网+地网+信息网”三网合一综合服务网络,为5亿+用户提供高速准时的物流服务。
· IT建设成熟:已建设私有云+公有云+边缘云的云平台,并引入了DevOps流水线
· 应用庞大、迭代频繁:内部开发近700套业务系统,项目实施前应用总数3000+,流水线发版平均用时20分钟
· 应用技术栈包括常规Http应用、微服务框架 SpringCloud、Dubbo、WebFlux等框架。

实践效果
· 提高漏洞运营效率,安全不再成为上线卡点。
· 精准检出漏洞,大幅减少应用安全风险
· 无感防护,不影响业务正常运行
· 上线即安全,极大降低应用修复成本
解决方案
引入灵脉IAST,具体建设过程如下:
1、IAST服务部署
将各项服务灵活拆分成容器,部署到不同的区域做高可用分布式部署,适配企业网络架构。
2、流水线对接及自动化插桩
探针从IAST平台拉取脚本后,启动带有IAST插桩参数的脚本,业务流程执行时可自动获取流水线变量$SYSTEM CODE、$IMAGE ADDRESS的值E为IAST平台展示的应用名和节点名,实现流水线自动化插桩。
3、探针试点推广及兼容性验证
跑通探针自动化接入方案后,从各语言框架业务中均选择少量节点进行插桩试点,重点关注探针兼容性和对业务性能的影响。
4、全面推广
在测试流水线全面推广插桩,这一阶段重点关注漏洞的检出率、误报率。
5、漏洞运营
从SQL注入、命令执行、XXE等关注度高的漏洞作为业务卡点依据,流程稳定运行且漏洞增速下降后,卡点依据逐步推进到所有高危漏洞及业务关注的中危漏洞。

 

 

icon场景实践 - 某金融机构应用实践icon

金融机构
核心痛点

· 开发模式逐步走向DevOps,发版周期短,但漏洞修复周期长

· 传统安全工具SAST误报率高,无法作为发版质量控制红线

· 跨部门沟通成本高,安全漏洞定位不清晰,反复沟通
悬镜开发安全解决方案

· 引入IAST,对接SCA,内嵌工具服务开发团队
· 针对流量和代码行的双重精准定位,开发流程中可设立关卡,明确安全红线,自动卡版
· 实时威胁告警通知,多样化漏洞修复方案与方式,赋能研发人员,精准快速修复漏洞威胁
实践效果
应用漏洞 (高、中危) 处于逐渐收敛状态

实施部署

 

 

icon关于悬镜安全icon

悬镜安全,起源于子芽创立的北京大学网络安全技术研究团队”XMIRROR”,作为全球数字供应链安全领导者,始终专注于以“智能代码疫苗”技术为内核,凭借原创专利级”多模态SCA+DevSecOps+SBOM风险情报预警”的第四代DevSecOps数字供应链安全管理体系,创新赋能金融、运营商、能源、政企、车联网、智能制造和泛互联网等行业用户,构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的共生积极防御体系,持续守护中国数字供应链安全。

 

 

产品推荐

DOLA数字化运维日志管理与分析
【云智慧】数字化运维日志管理与分析工具,实现离散日志数据的统一采集、处理、检索、模式识别、可视化分析以及智能告警
免费试用
查看详情
幂律智能MeCheck合同审查系统
MeCheck智能合同审查是一款基于先进的PowerLawGLM4法律大模型,专为企业提供高效、精准的合同审查服务的产品。MeCheck可以自动识别合同的风险条款,提供审查意见,并通过智能化分析提升合同审核的效率和准确性,帮助企业降低合同风险,加快合同审查流程。
免费试用
查看详情
移动客服
随时随地接待,不错过每个商机
免费试用
查看详情
天磊卫士网络安全服务平台
天磊卫士网络安全服务平台,渗透测试、代码审计、风险评估等专业技术服务帮助客户的系统/网站,防范外部非法的攻击,有效地保护重要的信息数据、提高计算机网络系统的安全。 助客户解决通信网络单元安全防护测评工作,包括系统定级划分,符合性测评、风险评估、整改 方案等,帮助客户顺利通过定级备案相关工作!
免费试用
查看详情