立即咨询

电话咨询

微信咨询

立即试用
商务合作

悬镜源鉴SCA开源威胁管控平台

悬镜源鉴SCA开源威胁管控平台(以下简称“源鉴SCA”)是国内首款集源码级组 件依赖检测引擎、源代码同源检测引擎、二进制成分分析引擎、容器镜像检测引 擎及运行态组件检测的多核心引擎驱动的SCA产品,作为悬镜第三代DevSecOps 智适应威胁管理体系中开源治理环节的软件供应链安全管理平台,专注于解决企业内引入的开源软件及软件供应链的安全风险问题。
立即咨询
icon智能情报驱动的新一代开源供应链安全治理平台icon

全面具备SCA各项核心检测技术,并支持无感接入DevOps流程,从引入源头、开发过程、运行监控、管理闭环多维度治理开源威胁。

供应链威胁检测(唯一全栈技术)
· 源码依赖分析/代码溯源分析
· 二进制制品分析/移动应用、loT固件检测
· 容器镜像检测
· 智能数字供应链情报/独家漏洞、投毒数据
· 漏洞可达性分析
· 许可证冲突分析、自研率分析
· 许可证、版权识别及篡改分析
· 敏感信息泄漏检测
· 自动化流程对接。
CI/CD、DevOps流程
· IDE编码、编译构建
· 应用打包、应用部署
· 代码仓库、组件仓库、制品仓库无缝对接
· 源头控制、红线准入准出
· 深度企业需求定制

 

icon智能情报驱动的新一代开源供应链安全治理平台icon

 

 

icon源码组件成分分析icon

 

 

icon源码组件成分分析 - 静态分析 + 动态模拟构建分析icon

源鉴SCA优先采用动态模拟构建检测方式,通过使用官方构建命令,复现应用的构建过程,还原完整真实的依赖关系和运行环境,结果精准度更高。若尝试失败,ScA平台会使用静态特征文件解析,补充检测结果。

 

 

icon源码组件成分分析 - 项目结构相似度组件分析icon

通过扫描项目源代码文件目录结构,提取特征,包括文件路径、文件名称、文件Hash、文件内容等形成特征,跟开源组件代码特征库比对,识别出用户代码中引入的第三方开源组件,适用于无标准包管理器的源码项目检测场景 (比如C/C++)。

 

 

icon源码组件成分分析 - 本地真实构建分析icon

对于maven/gradle/npm/gomod包管理器,以及C语言的make命令,提供本地动态构建捕获CLI工具,获取客户本地的真实依赖情况,检测精准度高。

 

 

icon源码组件成分分析 - 私有组件检测场景icon

若被检测项目中使用了私有仓库的依赖包,支持配置相应的私有源信息,可确保检出组件的依赖准确性以及检出结果完整性。

 

 

 

icon源码组件成分分析 - 敏感函数检测场景icon

支持敏感函数检测,可检测代码文件中的摄像头监控、键盘监控、鼠标监控等敏感行为函数,检测结果可定位到具体的代码行。

 

 

icon源码组件成分分析 - 加密算法检测场景icon

支持加密算法检测,能够深入源码层面,识别并分析对称加密、非对称加密以及哈希算法等多种加密技术,支持30种不同的加密算法,检测结果可定位到具体的代码行。

 

 

icon代码成分溯源分析icon

 

icon代码成分溯源分析 - 解决方案icon

支持对Java、C、C++、Python、Javascript、Arkts等80+主流语言的源代码进行溯源分析,可自定义文件级、函数段、代码片段级的检测策略,检测粒度可精确到3行代码片段。明确企业源代码的技术来源及其可控性,满足审核对开源协议、代码自主率、知识产权等方面的要求。

 

 

icon代码成分溯源分析 - 开源/自研率分析场景icon

针对混语言项目,支持区分语言展示容量级、文件级、函数级、代码行级的开源/自研率计算结果。

 

 

icon代码成分溯源分析 - 风险管理场景icon

溯源开源项目及组件,分析开源组件的漏洞、许可合规、供应链投毒风险,可审计匹配结果为“确认"或”忽略”,决定是否添加至SBOM。

 

 

icon代码成分溯源分析 - 核心优势icon

“广覆盖” - 行业领先的海量知识库
· 开源特征库收录开源代码行10000亿行,覆盖84种语言、100种文件后缀。

· 收录包括GitHub、BitBucket、Gitee、Sourceforge、Apache、QT等26个渠道,开源项目数量560万+,开源版本数量1500万+。

“高精度” - 多层次检测,精确定位相似代码
· 采用两阶段筛选策略,先通过文件Hash进行初筛,再基于本地向量匹配算法进行精筛,确保高召回率和高精确率。
· 基于语义和函数结构的向量表示,对变形代码识别能力强,检测精度高。

“易使用”-多维度结果呈现,审计自由
· 针对混语言项目,支持区分语言展示容量级、文件级、函数级、代码行级的开源/自研率计算结果。

· 被测用户项目以及开源项目的匹配代码片段,支持高亮特征查看,可自定义审计是否加入SBOM清单。

 

icon制品成分二进制分析icon

 

icon制品成分二进制分析 - 解决方案icon

支持不同编程语言、不同编译器及编译选项、不同平台架构、不同OS系统的二进制软件包的检测。架构和OS系统包括Microsoft Windows 95/98/ME/XPNista/7/8 32位和64位二进制文件(英特尔)、Linux二进制文件32位和64位二进制文件(Intel、PowerPC、ARM)、Apple Mac OS X32位和64位二进制文件(Intel、PowerPC)、各种RTOS和嵌入式系统、移动应用Android与lOS、鸿蒙应用等。

 

 

icon制品成分二进制分析 - 移动应用场景icon

通过扫描移动应用APK(Android)、IPA(iOs)、HAP(鸿蒙)文件,支持分析应用中集成的第三方SDK,包括SDK的名称、版本以及与之关联的已知漏洞,特别是在loT、车载应用等嵌入式场景中,填补行业检测盲区、确保敏感数据安全和合规。

 

 

icon制品成分二进制分析 - 安全审计场景icon

Linux和Windows等现代操作系统在编译时提供漏洞缓解的编译选项,二进制SCA可识别,被测项目是否缺少这些漏洞缓解措施或包含危险的执行配置。

 

 

icon制品成分二进制分析 - CWE缺陷分析icon

在供应链安全管理中,用户往往无法获得第三方组件、闭源库或外购软件的源代码。针对内存溢出、空指针解引用等CWE高危缺陷,二进制 CWE漏洞挖掘能力,直接作用于pe/elf可执行文件,解决了无源码环境下无法进行安全审计的痛点。

 

 

icon制品成分二进制分析 - 核心优势icon
检测准确度高
检测技术领先:
支持丰富的压缩归档格式,通过直接提取二进制特征或者反编译技术,提取二进制文件Hash特征常量字符串特征、特殊字符串特征等特征,溯源匹配组件版本级别风险
版本知识库全面:
一线长期积累丰富的二进制“知识。特征库”+智能特征提取算法,实现高准确度组件版本检测,避免漏报/误报。
大文件检测友好
分片与流式解析:
对GB级固件、镜像等二进制文件采用分片扫描、并行处理,实现低内存占用与高吞吐;50G大文件扫描轻松无压力。
供应链情报赋能风险治理
多源漏洞库融合:CVE/CNVD/CNNVD/CAVD/XMIRROR,整合国际通用、国家级、行业级及开源社区函数级,以及悬镜独家挖掘定位的漏洞情报,保证数据全面。
提供详细的组件升级修复方案、漏洞修复与缓解方案、许可合规建议等风险治理指导。
实时推送悬镜独家0day漏洞、供应链组件投毒、组件停服断供等。高价值情报,自动分析并推送受影响的企业sBOM资产风险预警。

 

iconAI模型安全扫描icon
 
iconAI模型安全分析 - 解决方案icon

· Al模型安全分析引擎通过AI模型相似度检测和A模型代码调用分析两种核心方式,全面提升AI模型资产的识别能力。相似度检测基于权重元数据配置及词表三大特征进行加权计算;同时对源码中各类AI框架模型加载接口,进行调用分析,扫描并识别出AI影子模型。

· 支持识别AI模型和数据集是否为国产,为所有AI模型的检出提供清晰的溯源证据,例如文件匹配类型、文件匹配相似度、调用函数片段。

 

 

iconAI模型安全分析 - 解决方案icon

 

 

iconAI模型安全分析 - 解决方案icon

源鉴SCA强大的Al模型血缘图谱功能。它能以当前检测到的Al模型为起点,自动化地向上追溯其完整的衍生链条。图谱通过精准识别微调(Finetune)、量化(Quantized)、合并(Merge)及适配器(Adapter)等关键的演化关系,最终帮助用户清昕地揭示模型的原始基础、继承的风险及完整的演化历史。

 

 

icon容器镜像成分扫描icon

 

icon容器镜像成分扫描 - 解决方案icon

自动识别并检测容器镜像格式(Docker、OCi)、虚拟机镜像格式(QcOW2、QCoW、VMDK、IMG、VD1)、磁盘映像格式(ISO),支持本地上传镜像包或镜像仓库、对象存储对接。
对于容器镜像,支持分析镜像层级 (基础层、用户指令层),展示每层引入的组件及文件风险分布,精准定位风险来源。

容器镜像成分分析 - 检测处理流程

01、镜像文件分层处理
支持识别Docker、OCI镜像格式文件的层级属性,包括层级命令、层级大小等。
02、多引擎调度检测
逐层识别可检测对象,区分是否软件包。对于非软件包,需要用二进制、源码引擎进行进一步检测。
03、多引擎结果汇总
收集镜像软件包管理器的软件包元数据、源码及二进制引|擎的组件结果,汇总呈现镜像的SBOM清单。
04、风险分析
查询组件漏洞库,识别组件所关联的漏洞、许可证风险。
通过特征匹配或正则匹配识别文件是否存在风险,以及是否有敏感信息。
icon容器镜像成分扫描 - 风险溯源场景icon

结合源码、二进制引擎+XSBOM数字供应链情报库,逐层扫描容器镜像,检测结果展示每层引入的操作系统软件包、源码成分组件、二进制成分组件,从而精准定位风险来源。

 

 

icon容器镜像成分扫描 - 风险检测场景icon

深度检测容器镜像,识别恶意组件风险,并分析镜像中所有文件的权限、MD5、路径等信息,检测恶意软件、提权、逃逸等风险文件。

 

 

icon容器镜像成分扫描 - 核心优势icon
深度依赖分析
区别于传统SCA工具仅能识别标准软件包元数据,源鉴SCA可识别镜像分层结构,对于标准软件包管理器安装的软件包,以及企业自研/定制软件、手动下载的文件,将调用源码、二进制引擎,做深度检测并汇总结果。
恶意组件、文件风险识别
基于悬镜独家XSBOM数字供应链安全情报,实时动态监测与溯源分析全球开源投毒组件 (涵盖恶意代码、恶意行为、恶意loC等),结合引擎算法,能够分析镜像中的恶意组件和高风险文件。
SBOM生成与管理
支持生成或解析镜像的SBOM文件,精准覆盖软件包、组件成分。
icon漏洞可达分析icon

 

icon漏洞可达分析分类icon

可达性分析从不同的技术实现原理,可以分为如下分类。

可达颗粒度:运行时可达/漏洞可达 > 组件可达 > 构建可达。

 

 

icon漏洞可达分析 - 源鉴SCA解决方案icon
源鉴SCA可达检测流程
1、知识库精准全:收录多渠道漏洞+精准提取组件漏洞特征
· 汇总过滤CNNVD/NVD/CVE/CAVD/Github等各漏洞来源信息提取漏
洞影响范围。
· 利用LLM和情报实验室核验,获取准确的组件受漏洞影响版本和修复
版本。并且构建漏洞代码和修复代码的对应关系:
1、提取漏洞函数、参数类型等代码特征,构建漏洞的引入函数列表。
2、对漏洞代码对应组件版本,提取所有可能的组件外层函数入口

2、检测技术领先:结合专利级白盒技术+真实路径可行性分析
· 结合悬镜SAST引擎对用户代码进行深入的控制流分析,构建了调用图、做了路径可行性分析,识别“从程序入口到漏洞函数是否存在真实可达路径”,符合“真正可利用”的检测要求。
· 做了严格的函数匹配,考虑了函数签名、参数类型等情况,从而大大减少误报

3、检测结果展示友好:区分组件漏洞可达状态 + 真实代码调用链路
源鉴SCA可达状态示例
如果发现漏洞外部可达或可达,并不意味着漏洞一定可以被利用,除了调用易受攻击的函数之外,还要结合配置开关、数据可控性、网络边界、JDK/中间件安全策略等前置条件,才能判断“可被利用”的实际可能性与优先级。

 

icon10、开源供应链安全情报预警分析icon
icon数字供应链安全情报预警服务icon

基于精确全面的软件物料清单梳理和AI大数据分析引擎,实时个性化推送悬镜独家0day漏洞、高危热门漏洞、供应链组件投毒等高价值情报。当供应链风险更新时,自动分析已检测的历史SBOM资产是否受影响,通过邮件、企业IM、Webhook等多通道实时推送符合预警策略的风险预警,完成闭环式风险治理。

 

 

icon智能情报驱动的SCA开源安全治理icon

 

 

icon智能情报驱动的SCA开源安全治理icon

漏洞可达性分析,风险降噪
风险评估:综合考虑漏洞的真实可达性和影响范围,进行准确的风险评估,减少干扰。

效率提升:修复真正触达的漏洞,提升安全团队的工作效率。

 

 

icon智能情报驱动的SCA开源安全治理构icon

· 突发风险快速预警,SCA实时将该情报匹配至“与我有关”的SBOM资产,利用情报的修复缓解建议,快速定位风险并进行风险处置,由此更敏捷应对数字供应链安全威胁。

· 企业SBOM资产匹配,无需执行任务

 

 

icon智能情报驱动的SCA开源安全治理icon

· 实时预警,感知最新风险影响面
· 情报更新频率6-12小时/次。重大投毒、漏洞事件,小时级响应,并及时提供独家应急指南和临时缓解方案。

 

 

icon智能情报驱动的SCA开源安全治理icon

资产停服断供风险预知

业务连续性:确保开源组件的可用性和持续性,对于企业的业务连续性至关重要

替代方案:提供可行的替代组件和迁移路径,确保在组件停服时,能够迅速找到替代方案,减少业务中断。

 

 

icon智能情报驱动的SCA开源安全治理icon

悬镜独家0day漏洞+供应链组件投毒情报,KB小时级更新,赋能检出能力,修复建议始终是最新。
安全态势:漏洞和安全威胁不断演变,及时更新知识库能够确保安全检测和修复建议的有效性

合规要求:某些行业或法规要求企业必须及时更新安全知识库,以满足合规要求。

 

 

icon11、风险治理能力icon

 

iconAI-SCA:让AI编程工具自带 “开源安全大脑"icon

两种接入方式
覆盖主流 AI编程工具

MCP Server - 适用 Claude Code、 Cursor 等 (stdio / SSE)

SkilI 技能包 - 纯自然语言触发,体验更接近助手原生能力。

对话即检测:
用自然语言触发开源组件安全扫描

全流程自动化:
源码识别 → 组件分析 → 漏洞匹配 → 风险展示

避免工作环节跳脱:
无需离开IDE,保持编码心流

“帮我扫描当前项目的开源组件漏洞”
>AI自动调用sCA引擎,极速返回安全报告

 

iconAI-SCA:“让每一位开发人员,都能像安全专家一样管理开源风险”icon

自然语言交互,自动修复建议智能推送,降低安全技能门槛
安全左移到编码阶段,风险发现时间大幅提前

提升交付质量,每次AI辅助编程都可附带安全检测,构建默认安全文化
提升资产价值,实现AI编码工具与SCA系统两资产的复用场景。

「灵活自定义,AI主动引导

支持检测模式 (extract/upload/scan)、项目Token、扫描目录等参数配置,用户无需手工编辑配置文件,AI智能询问并自动拼接CLI参数。

减少大量手动操作步骤与血现成本,扫描效率提升,每次AI辅助编程均可附带安全检测,形成默认安全习惯;利用已有资产提升汇报,全链路自动闭环。」

 

 

iconSCA:核心能力-对内治理icon
1、组件构建可达
组件完整性:是否官方包
是否实际引入:是否在生产环境中会打包进去
2、组件可达性分析
3、漏洞可达性分析
4、漏洞利用难度
5、漏洞利用条件

1、组件升级
组件修复优先级
升级组件兼容性分析
组件修复方案
2、组件软件包/基础镜像升级
升级软件包版本,拉取新版本基础镜像
3、修复漏洞
打补丁,缓解配置
4、白名单临时白名单延期修复

 

 

iconSCA:组件修复优先级icon

· 组件修复优先级降噪结合业务调用现状,将修复建议动态划分为“强烈建议、建议、可选、无风险”四个梯队。通过自动化分级,将客户的修复精力聚焦在关键风险上,实现安全收益最大化。

· 风险聚合评分:不再简单利用组件下的漏洞CVS等级作为修复风险的优先级,而是综合考量组件内所有漏洞的严重度、利用难度及组件漏洞可达性。通过严谨的权重配此比给出组件维度的综合修复优先级。
· 可达性分析利用可达性分析引擎,通过函数调用链路扫描,识别减洞代码是否在实际运行中被触发。自动剔除“死代码”带来的干扰,确保安全团队只用关注真实的风险。

 

 

iconSCA:组件升级风险评估icon

组件升级兼容性评估:通过对比开源组件升级前后的版本,识别方法签名、参数顺序、返回值类型等核心AP变更,结合变更的核心APl可达性分析,综合给出组件升级兼容性的风险等级以及兼容性评估的详细证据,查看组件核心AP的变动详情。

 

 

iconSCA:组件升级风险评估icon

组件是否EOL/EOS评估:

· 全维多源数据聚合:多渠道收录 GitHub API、主流包管理器(NPM/PyPI/Maven等),通过官方标志位与仓库元数据的交叉比对,确保组件数据源的真实可靠 。 · 深度语义解析:情报引擎自动解析 README、发行说明及 Issue 讨论区。系统能精准识别“停止维护”、“建议迁移”、“安全补丁终止”等关键信息 。

· 持续实时订阅更新:除官方声明外,系统持续监测仓库的活跃度变化,如 commit 频率、Bug 响应周期等,实时订阅更新至最新组件情报,在官方正式宣告前提前预判风险,为供应链安全治理预留充足的处置时间 。 

 

 

iconSCA:组件升级风险评估icon

组件许可证变更风险评估:组件版本升级后,组件许可证的意外变更可能引发严重的开源合规风险。源鉴SCA支持在组件升级时,自动分析新旧版本的许可证变化,并归纳为五大核心风险场景进行评估:

· 风险消除/降低:如从GPL转向MIT,降低传染性风险。

· 风险引入/升高:如从MIT转向GPL,显著提升合规义务。

· 平滑变更:同级协议间的调整,影响较小。 

· 商业/未知风险:转向商业闭源或未知协议,需法务紧急介入。

· 多协议组合变更:影响企业的许可证选择策略。 

 

 

iconSCA:核心能力-对内治理icon

 

 

iconSCA:核心能力-对内治理icon

 

 

iconSCA:核心能力-上下游交付icon

· 通过深入检测项目的源代码、许可证文件,深度排查未声明许可、版权的自研文件,避免可能发生的合规纠纷。
· 分析开源许可证、版权篡改,帮助用户检测并防止许可证、版权文本的未经授权修改,保障开源合规性。

 

iconSCA:核心能力-上下游交付icon

支持对项目许可证和组件许可证之间的条款,分析冲突

典型场景:

· 开源商业化产品发布前检查:企业将内部开发的软件商业化或对外发布时,需确保所有依赖组件的许可证与产品的商业模式兼容。

· 企业内部的合规性治理:企业内部制定了明确的开源使用政策,需要确保所有项目符合公司许可证使用规范。

 

 

iconSCA:核心能力-上下游交付icon

支持一键生成监管模板报告。

 

icon关于悬镜安全icon

悬镜安全,起源于北京大学网络安全技术研究团队“XMIRROR”。

作为新一代AI数字供应链安全开拓者,首创基于 “AI 原生安全 + 多模态AIST + DevSecOps敏捷安全 + 多模态SCA + AI供应链安全情报预警” 技术的新一代AI数字供应链安全治理体系,以AI治理AI,从源头治理大模型开发、训练、部署到智能体运营等关键环节面临的AI原生安全风险,帮助企业用户构筑一套从传统软件供应链到AI原生供应链全生命周期的内生安全治理体系,持续守护新一代AI数字供应链安全。

 

 

产品推荐

金蝶智慧记批零商户进销存管理软件
智慧记是新一代的智能进销存软件,致力于通过新零售数据和技术,切实帮助小微企业打理好批发零售生意,提高经营效率和效益。智慧记以紧贴业务场景的AI商品数据库和极致简单易用的产品体验为客户称道,客户年续费率远高于国内同业。
免费试用
查看详情
UCS统一内容安全架构
UCS统一内容安全架构基于统一的企业数据安全策略,通过指纹技术,数据分类,实时安全扫描等先进的数据安全技术,对企业各种数据内容进行全方位的保护。
免费试用
查看详情
速石科技半导体行业一站式IC设计/EDA云仿真云平台
速石科技半导体行业一站式IC设计/EDA仿真云平台,大规模EDA任务云端并行执行,提高研发效率,云上EDA智能调度系统、国产化替代。Burst into Cloud 任务溢出到云、扩充本地资源,资源池和调度队列实时监控、提高运维效率。
免费试用
查看详情
基调听云电力行业智能可观测性解决方案
基调听云电力行业智能可观测性解决方案,基于应用可观测性平台和APM应用性能监测系统。它全方位洞察电力应用性能,精准定位问题。无论是复杂业务流程还是大量数据交互场景,都能保障系统稳定高效,助力电力行业数字化转型。
免费试用
查看详情