
智能情报驱动的新一代开源供应链安全治理平台

全面具备SCA各项核心检测技术,并支持无感接入DevOps流程,从引入源头、开发过程、运行监控、管理闭环多维度治理开源威胁。
智能情报驱动的新一代开源供应链安全治理平台

源码组件成分分析
源码组件成分分析 - 静态分析 + 动态模拟构建分析
源鉴SCA优先采用动态模拟构建检测方式,通过使用官方构建命令,复现应用的构建过程,还原完整真实的依赖关系和运行环境,结果精准度更高。若尝试失败,ScA平台会使用静态特征文件解析,补充检测结果。

源码组件成分分析 - 项目结构相似度组件分析
通过扫描项目源代码文件目录结构,提取特征,包括文件路径、文件名称、文件Hash、文件内容等形成特征,跟开源组件代码特征库比对,识别出用户代码中引入的第三方开源组件,适用于无标准包管理器的源码项目检测场景 (比如C/C++)。

源码组件成分分析 - 本地真实构建分析
对于maven/gradle/npm/gomod包管理器,以及C语言的make命令,提供本地动态构建捕获CLI工具,获取客户本地的真实依赖情况,检测精准度高。

源码组件成分分析 - 私有组件检测场景
若被检测项目中使用了私有仓库的依赖包,支持配置相应的私有源信息,可确保检出组件的依赖准确性以及检出结果完整性。

源码组件成分分析 - 敏感函数检测场景
支持敏感函数检测,可检测代码文件中的摄像头监控、键盘监控、鼠标监控等敏感行为函数,检测结果可定位到具体的代码行。

源码组件成分分析 - 加密算法检测场景
支持加密算法检测,能够深入源码层面,识别并分析对称加密、非对称加密以及哈希算法等多种加密技术,支持30种不同的加密算法,检测结果可定位到具体的代码行。

代码成分溯源分析
代码成分溯源分析 - 解决方案
支持对Java、C、C++、Python、Javascript、Arkts等80+主流语言的源代码进行溯源分析,可自定义文件级、函数段、代码片段级的检测策略,检测粒度可精确到3行代码片段。明确企业源代码的技术来源及其可控性,满足审核对开源协议、代码自主率、知识产权等方面的要求。

代码成分溯源分析 - 开源/自研率分析场景
针对混语言项目,支持区分语言展示容量级、文件级、函数级、代码行级的开源/自研率计算结果。

代码成分溯源分析 - 风险管理场景
溯源开源项目及组件,分析开源组件的漏洞、许可合规、供应链投毒风险,可审计匹配结果为“确认"或”忽略”,决定是否添加至SBOM。

代码成分溯源分析 - 核心优势
“广覆盖” - 行业领先的海量知识库
· 开源特征库收录开源代码行10000亿行,覆盖84种语言、100种文件后缀。
· 收录包括GitHub、BitBucket、Gitee、Sourceforge、Apache、QT等26个渠道,开源项目数量560万+,开源版本数量1500万+。
“高精度” - 多层次检测,精确定位相似代码
· 采用两阶段筛选策略,先通过文件Hash进行初筛,再基于本地向量匹配算法进行精筛,确保高召回率和高精确率。
· 基于语义和函数结构的向量表示,对变形代码识别能力强,检测精度高。
“易使用”-多维度结果呈现,审计自由
· 针对混语言项目,支持区分语言展示容量级、文件级、函数级、代码行级的开源/自研率计算结果。
· 被测用户项目以及开源项目的匹配代码片段,支持高亮特征查看,可自定义审计是否加入SBOM清单。
制品成分二进制分析
制品成分二进制分析 - 解决方案
支持不同编程语言、不同编译器及编译选项、不同平台架构、不同OS系统的二进制软件包的检测。架构和OS系统包括Microsoft Windows 95/98/ME/XPNista/7/8 32位和64位二进制文件(英特尔)、Linux二进制文件32位和64位二进制文件(Intel、PowerPC、ARM)、Apple Mac OS X32位和64位二进制文件(Intel、PowerPC)、各种RTOS和嵌入式系统、移动应用Android与lOS、鸿蒙应用等。

制品成分二进制分析 - 移动应用场景
通过扫描移动应用APK(Android)、IPA(iOs)、HAP(鸿蒙)文件,支持分析应用中集成的第三方SDK,包括SDK的名称、版本以及与之关联的已知漏洞,特别是在loT、车载应用等嵌入式场景中,填补行业检测盲区、确保敏感数据安全和合规。

制品成分二进制分析 - 安全审计场景
Linux和Windows等现代操作系统在编译时提供漏洞缓解的编译选项,二进制SCA可识别,被测项目是否缺少这些漏洞缓解措施或包含危险的执行配置。

制品成分二进制分析 - CWE缺陷分析
在供应链安全管理中,用户往往无法获得第三方组件、闭源库或外购软件的源代码。针对内存溢出、空指针解引用等CWE高危缺陷,二进制 CWE漏洞挖掘能力,直接作用于pe/elf可执行文件,解决了无源码环境下无法进行安全审计的痛点。

制品成分二进制分析 - 核心优势
AI模型安全扫描
AI模型安全分析 - 解决方案
· Al模型安全分析引擎通过AI模型相似度检测和A模型代码调用分析两种核心方式,全面提升AI模型资产的识别能力。相似度检测基于权重元数据配置及词表三大特征进行加权计算;同时对源码中各类AI框架模型加载接口,进行调用分析,扫描并识别出AI影子模型。
· 支持识别AI模型和数据集是否为国产,为所有AI模型的检出提供清晰的溯源证据,例如文件匹配类型、文件匹配相似度、调用函数片段。

AI模型安全分析 - 解决方案

AI模型安全分析 - 解决方案
源鉴SCA强大的Al模型血缘图谱功能。它能以当前检测到的Al模型为起点,自动化地向上追溯其完整的衍生链条。图谱通过精准识别微调(Finetune)、量化(Quantized)、合并(Merge)及适配器(Adapter)等关键的演化关系,最终帮助用户清昕地揭示模型的原始基础、继承的风险及完整的演化历史。

容器镜像成分扫描
容器镜像成分扫描 - 解决方案
自动识别并检测容器镜像格式(Docker、OCi)、虚拟机镜像格式(QcOW2、QCoW、VMDK、IMG、VD1)、磁盘映像格式(ISO),支持本地上传镜像包或镜像仓库、对象存储对接。
对于容器镜像,支持分析镜像层级 (基础层、用户指令层),展示每层引入的组件及文件风险分布,精准定位风险来源。
容器镜像成分分析 - 检测处理流程
容器镜像成分扫描 - 风险溯源场景
结合源码、二进制引擎+XSBOM数字供应链情报库,逐层扫描容器镜像,检测结果展示每层引入的操作系统软件包、源码成分组件、二进制成分组件,从而精准定位风险来源。

容器镜像成分扫描 - 风险检测场景
深度检测容器镜像,识别恶意组件风险,并分析镜像中所有文件的权限、MD5、路径等信息,检测恶意软件、提权、逃逸等风险文件。

容器镜像成分扫描 - 核心优势
漏洞可达分析
漏洞可达分析分类
可达性分析从不同的技术实现原理,可以分为如下分类。
可达颗粒度:运行时可达/漏洞可达 > 组件可达 > 构建可达。

漏洞可达分析 - 源鉴SCA解决方案


10、开源供应链安全情报预警分析
数字供应链安全情报预警服务
基于精确全面的软件物料清单梳理和AI大数据分析引擎,实时个性化推送悬镜独家0day漏洞、高危热门漏洞、供应链组件投毒等高价值情报。当供应链风险更新时,自动分析已检测的历史SBOM资产是否受影响,通过邮件、企业IM、Webhook等多通道实时推送符合预警策略的风险预警,完成闭环式风险治理。

智能情报驱动的SCA开源安全治理

智能情报驱动的SCA开源安全治理
漏洞可达性分析,风险降噪
风险评估:综合考虑漏洞的真实可达性和影响范围,进行准确的风险评估,减少干扰。
效率提升:修复真正触达的漏洞,提升安全团队的工作效率。

智能情报驱动的SCA开源安全治理构
· 突发风险快速预警,SCA实时将该情报匹配至“与我有关”的SBOM资产,利用情报的修复缓解建议,快速定位风险并进行风险处置,由此更敏捷应对数字供应链安全威胁。
· 企业SBOM资产匹配,无需执行任务

智能情报驱动的SCA开源安全治理
· 实时预警,感知最新风险影响面
· 情报更新频率6-12小时/次。重大投毒、漏洞事件,小时级响应,并及时提供独家应急指南和临时缓解方案。

智能情报驱动的SCA开源安全治理
资产停服断供风险预知
业务连续性:确保开源组件的可用性和持续性,对于企业的业务连续性至关重要
替代方案:提供可行的替代组件和迁移路径,确保在组件停服时,能够迅速找到替代方案,减少业务中断。

智能情报驱动的SCA开源安全治理
悬镜独家0day漏洞+供应链组件投毒情报,KB小时级更新,赋能检出能力,修复建议始终是最新。
安全态势:漏洞和安全威胁不断演变,及时更新知识库能够确保安全检测和修复建议的有效性
合规要求:某些行业或法规要求企业必须及时更新安全知识库,以满足合规要求。

11、风险治理能力
AI-SCA:让AI编程工具自带 “开源安全大脑"
两种接入方式
覆盖主流 AI编程工具
MCP Server - 适用 Claude Code、 Cursor 等 (stdio / SSE)
SkilI 技能包 - 纯自然语言触发,体验更接近助手原生能力。

AI-SCA:“让每一位开发人员,都能像安全专家一样管理开源风险”

自然语言交互,自动修复建议智能推送,降低安全技能门槛
安全左移到编码阶段,风险发现时间大幅提前
提升交付质量,每次AI辅助编程都可附带安全检测,构建默认安全文化
提升资产价值,实现AI编码工具与SCA系统两资产的复用场景。
「灵活自定义,AI主动引导
支持检测模式 (extract/upload/scan)、项目Token、扫描目录等参数配置,用户无需手工编辑配置文件,AI智能询问并自动拼接CLI参数。
减少大量手动操作步骤与血现成本,扫描效率提升,每次AI辅助编程均可附带安全检测,形成默认安全习惯;利用已有资产提升汇报,全链路自动闭环。」
SCA:核心能力-对内治理

SCA:组件修复优先级
· 组件修复优先级降噪结合业务调用现状,将修复建议动态划分为“强烈建议、建议、可选、无风险”四个梯队。通过自动化分级,将客户的修复精力聚焦在关键风险上,实现安全收益最大化。
· 风险聚合评分:不再简单利用组件下的漏洞CVS等级作为修复风险的优先级,而是综合考量组件内所有漏洞的严重度、利用难度及组件漏洞可达性。通过严谨的权重配此比给出组件维度的综合修复优先级。
· 可达性分析利用可达性分析引擎,通过函数调用链路扫描,识别减洞代码是否在实际运行中被触发。自动剔除“死代码”带来的干扰,确保安全团队只用关注真实的风险。

SCA:组件升级风险评估
组件升级兼容性评估:通过对比开源组件升级前后的版本,识别方法签名、参数顺序、返回值类型等核心AP变更,结合变更的核心APl可达性分析,综合给出组件升级兼容性的风险等级以及兼容性评估的详细证据,查看组件核心AP的变动详情。

SCA:组件升级风险评估
组件是否EOL/EOS评估:
· 全维多源数据聚合:多渠道收录 GitHub API、主流包管理器(NPM/PyPI/Maven等),通过官方标志位与仓库元数据的交叉比对,确保组件数据源的真实可靠 。 · 深度语义解析:情报引擎自动解析 README、发行说明及 Issue 讨论区。系统能精准识别“停止维护”、“建议迁移”、“安全补丁终止”等关键信息 。
· 持续实时订阅更新:除官方声明外,系统持续监测仓库的活跃度变化,如 commit 频率、Bug 响应周期等,实时订阅更新至最新组件情报,在官方正式宣告前提前预判风险,为供应链安全治理预留充足的处置时间 。

SCA:组件升级风险评估
组件许可证变更风险评估:组件版本升级后,组件许可证的意外变更可能引发严重的开源合规风险。源鉴SCA支持在组件升级时,自动分析新旧版本的许可证变化,并归纳为五大核心风险场景进行评估:
· 风险消除/降低:如从GPL转向MIT,降低传染性风险。
· 风险引入/升高:如从MIT转向GPL,显著提升合规义务。
· 平滑变更:同级协议间的调整,影响较小。
· 商业/未知风险:转向商业闭源或未知协议,需法务紧急介入。
· 多协议组合变更:影响企业的许可证选择策略。

SCA:核心能力-对内治理

SCA:核心能力-对内治理

SCA:核心能力-上下游交付
· 通过深入检测项目的源代码、许可证文件,深度排查未声明许可、版权的自研文件,避免可能发生的合规纠纷。
· 分析开源许可证、版权篡改,帮助用户检测并防止许可证、版权文本的未经授权修改,保障开源合规性。

SCA:核心能力-上下游交付
支持对项目许可证和组件许可证之间的条款,分析冲突
典型场景:
· 开源商业化产品发布前检查:企业将内部开发的软件商业化或对外发布时,需确保所有依赖组件的许可证与产品的商业模式兼容。
· 企业内部的合规性治理:企业内部制定了明确的开源使用政策,需要确保所有项目符合公司许可证使用规范。

SCA:核心能力-上下游交付
支持一键生成监管模板报告。

关于悬镜安全
悬镜安全,起源于北京大学网络安全技术研究团队“XMIRROR”。
作为新一代AI数字供应链安全开拓者,首创基于 “AI 原生安全 + 多模态AIST + DevSecOps敏捷安全 + 多模态SCA + AI供应链安全情报预警” 技术的新一代AI数字供应链安全治理体系,以AI治理AI,从源头治理大模型开发、训练、部署到智能体运营等关键环节面临的AI原生安全风险,帮助企业用户构筑一套从传统软件供应链到AI原生供应链全生命周期的内生安全治理体系,持续守护新一代AI数字供应链安全。


