
首创技术 - 悬镜创新技术能力体系(全球首创)

首创技术 - 多模态SCA技术(全球首创)

首创技术 - 智能代码疫苗技术(全球首创)
深度融合IAST、SCA、RASP、DRA、AP等能力,一个探针解决应用长期面临的安全漏洞、数据泄漏、运行异常、0day攻击等风险,减轻多探针运维压力的同时,为应用植入代码疫苗,实现应用与安全共生。

首创技术 - SBOM风险情报预警技术(国际领先)
悬镜XSBOM数字供应链安全情报平台融合了超50类渠道数据,并结合策略,AI,专家体系化运营以及风险评级模型,实现了情报的快准全,帮助企业在安全开
发、运维、采购、分发各个阶段提供情报数据解决方案。

首创技术 - AI智能代码分析技术(国际领先)
悬镜灵脉AI开发安全卫士,又准又快的新一代智能AI SAST,为用户提供超越代码安全专家传统能力、智能好用的下一代AI开发安全助手,真正实现安全左移、极大程度降低软件风险及缺陷修复成本,提升企业代码安全治理能力。

首创技术 - 全球首个数字供应链SBOM格式-DSDX(全球首创)
软件物料清单 (Software Bill of Materials,SBOM) 是一份正式且机器可读的软件组件和依赖关系 (依赖树) 清单,记录了这些组件的信息以及它们的层次关系。它能降低成本、减少安全风险、许可风险和合规风险。

首创技术 - 新一代数字供应链安全管理体系(全球首创)

首创技术 - OpenSCA开源社区

需求背景 - 应用安全的现状
需求背景 - 安全修复成本
在软件应用生命周期中,修复漏洞的成本随着发现漏洞阶段的进程呈几何级数增长。传统的漏洞检测方法通常只能在业务系统开发完成后才能介入,这导致漏洞的修复成本高昂。甚至很多漏洞在安全事件发生后,才会被发现及修正。
IBM的研究人员曾公开过统计数据,在产品的发布以后修复安全问题的成本是在设计阶段解决成本的4到5倍,而在运维阶段修复安全问题其成本将达到甚至超出100倍。

需求背景 - 应用安全风险分析
对于应用全面风险审查应考虑从第三方开源组件、自研代码通用漏洞、自研代码业务逻辑漏洞及不合规的需求和配置等维度综合审计。左移安全建设过程,提前消减各个风险面,提升应用本身安全健壮性。
论点一:系统一定有未被发现的风险
程序员每写1000行代码,就会出现1个逻辑性缺陷。每个逻辑性的缺陷,或者若干个逻辑性缺陷,最终导致一个漏洞;“缺陷是天生的,漏洞是必然的”
论点二:现代应用都是组装的而非纯自研
78%-90%的现代应用融入了开源组件,平均每个应用包含147个开源组件,且67%的应用采用了带有已知漏洞的开源组件,软件供应链安全威胁迫在眉睫。

灵脉IAST交互式安全测试平台
核心优势:
1)、语言及框架支持数量第一:支持语言、中间件版本、应用框架、数量最多。覆盖主流语言JAVA、Go、PHP、Python,NodeJS,.NET等。
2)、测试覆盖场景类型数量第一:插桩模式(主/被动)、流量检测模式(旁路流量镜像、主机流量嗅探、终端代理/VPN)、实时Web日志
3)、国内IAST成熟度第一:获得首个IAST工具认证,编号No:IAST00001。连续3年IAST市场占有率第一,累计插桩数量达到千万级。
4)、探针技术领先性第一:业内首个AllIn One探针。具备性能熔断机制、脏数据阻断、agent热加载/更新、虚拟补丁、攻击免疫、国产中间件、API发现、分布式高可用等进阶能力。

产品方案-IAST 技术原理 -JAVA

产品方案 - IAST技术原理-Golang

产品方案 - 测试阶段引入-主被动插桩技术,上线前安全审查(一)

产品方案 - 测试阶段引入-主被动插桩技术,定位缺陷代码行(二)

产品方案-流量技术:终端/代理/旁路流量采集检测
不依赖测试系统语言环境,无须介入测试环境即可进行安全测试。

产品方案 - 检测运行应用第三方开源组件安全风险
基于运行时SCA分析、静态网站应用及容器镜像包检测,审查和监控应用系统实际运行过程中动态加载的第三方组件及依赖,在此基础上实时检测组件中潜藏的各类安全漏洞及开源协议风险。

产品方案 - 业务应用连续性保障,商业级别兼容性
综合性能影响:
插桩前后TPS影响率5%、CPU占用均值1%、内存影响3%以内。


IAST能力进阶 - 代码疫苗检测防御技术AllIn One(全球首创)
悬镜独创的AllIn One代码疫苗探针技术,统一融合IAST、SCA、RASP、DRA、API、APM等安全能力,一个探针解决应用长期面临的安全漏洞、数据泄漏、运行异常、0DAV攻击等风险,减轻多探针运维压力的同时,为应用植入代码疫苗,实现应用与安全共生。

IAST能力进阶 - SDLC应用生命周期全流程覆盖

IAST能力进阶 - 漏洞链路追踪
1、应用间的链路调用,有时企业本身也难以梳理,无法清晰查找定位。
2、漏洞验证越靠前越好验证,但是修复缺需要定位漏洞所在的应用。

IAST能力进阶 - API接口安全清单梳理

IAST能力进阶 - API接口数据泄漏检测
针对AP接口返回数据,检测未做安全处理的敏感数据泄漏点,并可监控违规数据存储操作,适配各类型协议加密场景、中间件、RPC框架等。

IAST能力进阶 - 应用漏洞风险动态热修复
场景一:高危组件漏洞修复,禁用风险函数
如果在组件中发现了一些包含风险的方法,而项目中又没有用到这些方法,就可以尝试通过热修复的方式禁用这些方法。
例如CVE-2021-44228 Log4j2远程代码执行漏洞,其主要原因是lookup错误处理了$[jindi://)数据,导致了远程代码执行的风险。这种情况下,可以直接根据RAsP获得的代码调用栈信息,直接拦截此方法。

场景二:应用代码风险修复,添加参数白名单
当发现的风险方法是需要被调用时,情况可能会复杂一些,需要根据业务需要进行定制。
例如左侧代码中,因为业务需要,应用程序需要接收用户输入来执行一些命令,但是在编写代码时却没有以白名单的形式来控制可执行命令的范围。

IAST能力进阶 - 分布式高可用,适用数万节点并发
随着企业云原生转型,应用逐渐微服务化后发布迭代效率提升的同时,插桩节点数量指数上升,平台服务端需要具备高可用能力,处理各个agent节点请求。

场景实践 - 上线前安全审查,应用风险闭环管理

场景实践 - 无感融入CI/CD流程,实现自动化安全测试
实现IAST与企业CI/CD流水线对接,加强安全左移能力,减少人工成本,在后续工作中将IAST插桩流程嵌入流水线中,实现自动化插桩。

场景实践 - 无感融入CI/CD流程,实现自动化安全测试
下拉取IAST探针包时,不会因为异常阻断流程,参考策略方式:
1、使用单独稳定的ftp服务器,存放agent.jar。
2、使用容器参数-v,共享文件目录,无需下载
3、出现无法下载时,考虑是否取消后续插桩操作(不嵌入插桩参数),优先放行,记录错误日志。
下载的插桩agent.jar,如何不污染容器镜像,确保不影响业务环境,参考策略方式:
1、在镜像构建前加入agent.jar包,在容器运行时,通过流水线环境变量控制,测试环境下加载探针,生产环境不加载探针。
2、在容器镜像构建后,容器内应用启动前,下载探针并配置加载。并通过流水线环境变量控制,测试环境下进行此操作,生产环境不进行此操作。
如何实现K8S上无感知插桩
灵脉IAST提供基于K8S Operator机制的插桩能力,可以无需修改POD的配置,在容器启动时自动加载Agent。
场景实践 - 某运营商机构应用实践
运营商机构
核心痛点
· 产研和安全团队对立·流程被安全测试割裂
· 业务与安全审查隔离交付被安全检查阻碍
· 总结:缺失从源头对安全的治理,缺乏研发流程中各阶段安全自动化审查。
悬镜开发安全解决方案
充分利用自动化技术,将悬镜各个安全能力集成于现有的研发流程,打破业务、产研与安全的割裂、对立的僵局,从源头进行威胁管控,形成整体的DevSecOps敏捷安全研发管理体系。
实践效果
· 业务威胁建模,从源头为业务安全保驾护航。
· 安全自动审查,从全流程进行业务安全审查。
· 研发安全融合,从整体降低业务安全风险
实施部署

场景实践 - 某头部物流企业应用实践
场景实践 - 某金融机构应用实践
金融机构
核心痛点
· 开发模式逐步走向DevOps,发版周期短,但漏洞修复周期长
· 传统安全工具SAST误报率高,无法作为发版质量控制红线
· 跨部门沟通成本高,安全漏洞定位不清晰,反复沟通
悬镜开发安全解决方案
· 引入IAST,对接SCA,内嵌工具服务开发团队
· 针对流量和代码行的双重精准定位,开发流程中可设立关卡,明确安全红线,自动卡版
· 实时威胁告警通知,多样化漏洞修复方案与方式,赋能研发人员,精准快速修复漏洞威胁
实践效果
应用漏洞 (高、中危) 处于逐渐收敛状态
实施部署

关于悬镜安全
悬镜安全,起源于子芽创立的北京大学网络安全技术研究团队”XMIRROR”,作为全球数字供应链安全领导者,始终专注于以“智能代码疫苗”技术为内核,凭借原创专利级”多模态SCA+DevSecOps+SBOM风险情报预警”的第四代DevSecOps数字供应链安全管理体系,创新赋能金融、运营商、能源、政企、车联网、智能制造和泛互联网等行业用户,构筑起适应自身业务弹性发展、面向敏捷业务交付并引领未来架构演进的共生积极防御体系,持续守护中国数字供应链安全。

