0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

SmartRocketScanner软件成分分析工具

上海控安 来源:上海控安 作者:上海控安 2022-08-18 09:41 次阅读

行业背景

随着计算机技术的发展,开源软件的使用率正在平衡快速增长,在软件开发过程中使用开源软件时,不应仅仅关注开源软件的功能,还应把安全作为重要因素纳入考量。SmartRocket Scanner专注于通过软件生命周期开源安全与合规分析管理平台识别并规避相关开源风险,提供全面的解决方案,帮助企业实现开源的安全性,确保其产品和服务的安全,建立一个健康的开源软件生态系统。

产品概述

SmartRocketScanner软件成分分析工具

SmartRocket Scanner是一款开源组件成分资产安全与合规分析管理工具,基于左移安全、DevSecOps、实时监控的安全理念,在软件生命周期中对开源软件和依赖组件进行持续自动化识别、组件清单管理、安全风险分析与漏洞修复、许可证风险分析、持续集成管理、用户库管理等,并与第三方开发工具无缝集成,实现自动化的安全分析、策略执行、持续集成以及实时监控,针对新的漏洞及时响应与定向通知。工具适用于敏捷开发/流水线/安全左移等持续管理与监测平台,来通过产品解决方案帮助企业解决对开源软件维护、管理不善而产生的问题等。

产品功能

01 深入式分析

多维度代码静态扫描、依赖包扫描、代码同源扫描、镜像扫描,进行透彻行分析。

6i81zQXJc0Db26505F01C74NB7DANv6l.png

02 高效漏洞修复

精确分析定位并提供漏洞级解决方案或缓解措施,为风险评估提供详细信息

Z66R1bi4069CWK6Dj56b10bqj4i4s0tB.png

03 许可证合规性

提供全方位的开源许可证识别、风险分析、溯源分析和兼容性分析。

6k5JZ9Um161A4D62vr36hl76bi0V0MtY.png

04 持续监控溯源

系统知识库每日更新,及时发现新漏洞影响组件与项目,定向推送与响应。

6gNp4dmX27F0ci50K02M311wNk668kNM.png

05 技术无缝对接

提供丰富的插件、APIs或第三方接口,无缝集成至客户DevOps系统。

1KKFv0HF74D51yJ76sW0u0c6K1qjg655.png

06 定制化开发

高效率的研发服务团队,可针对客户的特定需求进行快速定制化开发。

5Q8Aw0Z113MMTNb6tX410A1Z4cs0z60U.png

产品优势

01 动态安全版本推荐

提供动态解决方案,选择与用户使用版本最近的安全版本进行推荐升级,保证兼容性,若多个漏洞属于同一组件则会推荐统一版本进行修复。

02 灵活自建依赖库

支持企业自主构建漏洞库及开源软件知识库,项目能及时检测出是否引入该依赖或漏洞,同时工具提供开放的API,支持灵活的客户化定制。

03 全方位组件防火墙

用户可基于漏洞风险等级、许可证、组件黑白名单设置规则,自动阻止有风险的组件进入私有仓库,防止问题组件进入软件开发生命周期。

04 高效率敏捷开发

支持在编码过程中发现代码问题并定位到行,快速给出修复建议,在构建阶段根据用户自定义规则进行自动化策略执行,及时阻断实现安全左移。

05 数据可视化工作台

为管理团队提供整个企业的开源资产可视化大屏,清楚掌握所使用的开源组件、开源漏洞、漏洞变化趋势等,直观统计并协助企业管理安全资产。

06 实时监控与精准推送

实时监控开源软件漏洞情报,关联用户的相关项目,做到及时响应,提供邮件和钉钉等事务跟踪工具配置,进行定向提醒、精准推送问题信息。

成果应用

01 汽车制造商

随着嵌入式软件开发的快速发展,汽车行业也在不断引入开源软件和第三方依赖组件的使用。但大多数企业缺乏针对软件生命周期的开源软件安全管理,缺乏“早发现、早检测、早修复、早管理”的产品理念,使得开源软件和依赖组件的漏洞被引入到软件中。Scanner可以在风险管理、开发阶段、测试阶段及时发现漏洞,做到安全左移,并在软件运行阶段监控开源软件漏洞情报,关联相关项目,做到及时响应。

02 软件开发商

当前混源软件开发已经成为主要的软件开发方式之一。混源软件开发虽然为软件开发商带来了极大便利,提高了开发效率,降低了开发成本,但由于其在开发过程中对开源软件的依赖和引用关系较为复杂,使其安全性缺少审查和管理,也因此增加了软件供应链的复杂性和安全风险。Scanner能从组件成分分析中识别使用开源代码的方式,包括完整引用开源项目、引用部分开源项目源文件、引用开源代码片段,以改善开源软件成分“脏乱差”问题。

03 金融业

金融行业对开源许可风险不可忽视,除了信息安全风险,开源软件还可能引入知识产权风险。由于开源软件依赖关系的复杂性,在使用开源软件时,不同的开源软件许可证之间可能存在合规性和兼容性风险,从而导致知识产权风险。Scanner从开源许可证识别、开源许可证风险分析、开源许可证溯源分析以及开源许可证兼容性分析等多个维度全方面地保障金融企业安全,防止风险传递,保障软件生命周期的安全。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    67

    文章

    4346

    浏览量

    85614
收藏 人收藏

    评论

    相关推荐

    什么是软件成分分析(SCA)?

    的安全风险至关重要。那么,如何管理开源代码呢?软件成分分析(SCA)又是如何管理开源代码的呢?文章速览:什么是软件成分分析软件
    的头像 发表于 11-25 08:04 383次阅读
    什么是<b class='flag-5'>软件</b><b class='flag-5'>成分分析</b>(SCA)?

    自动污水处理系统中的热工仪表和成分分析仪器有哪些

    )的中间部分。成分分析仪器通常被称为水质分析仪器,如溶解氧分析仪、在线BOD分析仪和CHS仪器。该工具的主要特点是其强大的专业性和多种形式。
    的头像 发表于 11-08 09:33 295次阅读

    基于HRTF主成分分析的头模结构分析

    发表于 11-01 09:05 0次下载
    基于HRTF主<b class='flag-5'>成分分析</b>的头模结构<b class='flag-5'>分析</b>

    金属材料检测:从元素到化学成分的全面洞察

    成分到化学分析,金属材料检测是一个逐步深入过程,借助SED+EDS,成分分析、金相观察等精确检测,才能真正了解金属材料的内在特性,保证其质量和性能,优尔鸿信金属检测,致力于工业互联产品领域金属材料
    的头像 发表于 10-20 08:33 381次阅读
    金属材料检测:从元素到化学<b class='flag-5'>成分</b>的全面洞察

    solidworks软件中的有限元分析设计工具

    用过SolidWorks软件的朋友都知道,SolidWorks 软件里面是有一个插件,就是有限元分析,这是一个非常实用的设计工具
    的头像 发表于 08-14 15:53 720次阅读

    什么是软件成分析

    软件成分析(SCA)应用程序安全测试(AST)工具市场的一个细分市场,负责管理开源组件的使用。SCA工具自动扫描应用程序的代码库,包括容器和注册表等相关构件,以识别所有开源组件、它们
    的头像 发表于 08-14 10:39 555次阅读
    什么是<b class='flag-5'>软件</b>组<b class='flag-5'>成分析</b>?

    医疗级精准测量|人体成分分析仪P10揭秘

    测量等人体成分分析技术。相较而言,BIA因其在成本控制,易用性及测量准确度这几个方面的综合表现突出,受到广泛欢迎和应用。人体成分分析仪“人体成分分析仪”是一款成熟的
    的头像 发表于 07-31 22:59 953次阅读
    医疗级精准测量|人体<b class='flag-5'>成分分析</b>仪P10揭秘

    PureFlex软件工具概述

    电子发烧友网站提供《PureFlex软件工具概述.txt》资料免费下载
    发表于 07-26 16:42 0次下载
    PureFlex<b class='flag-5'>软件</b><b class='flag-5'>工具</b>概述

    医疗级精准测量|人体成分分析仪P10揭秘

    测量等人体成分分析技术。相较而言,BIA因其在成本控制,易用性及测量准确度这几个方面的综合表现突出,受到广泛欢迎和应用。   人体成分分析仪 “人体成分分析仪”是一款成熟的BIA典型应用。它采用微弱的恒定交流电流,通过人体手足与
    发表于 07-24 11:24 496次阅读
    医疗级精准测量|人体<b class='flag-5'>成分分析</b>仪P10揭秘

    芯海科技P10人体成分分析仪为用户提供更为精准的健康测量服务

    测量等人体成分分析技术。相较而言,BIA因其在成本控制,易用性及测量准确度这几个方面的综合表现突出,受到广泛欢迎和应用。   人体成分分析仪 “人体成分分析仪”是一款成熟的BIA典型应用。它采用微弱的恒定交流电流,通过人体手足与
    的头像 发表于 07-23 11:29 801次阅读
    芯海科技P10人体<b class='flag-5'>成分分析</b>仪为用户提供更为精准的健康测量服务

    93.93 稀疏主成分分析 #硬声创作季

    神经网络
    充八万
    发布于 :2023年07月19日 20:28:30

    90.90 主成分分析案例2 #硬声创作季

    神经网络
    充八万
    发布于 :2023年07月19日 20:27:22

    瑞萨 IC 工具软件手册

    瑞萨 IC 工具软件手册
    发表于 06-30 19:43 0次下载
    瑞萨 IC <b class='flag-5'>工具</b>箱<b class='flag-5'>软件</b>手册

    软件工具:像T1、T2、T3一样简单

    ,但是用于开发或测试产品中软件的离线软件工具呢?离线软件工具包括编译器、编辑器、静态分析
    的头像 发表于 06-29 10:44 782次阅读
    <b class='flag-5'>软件</b><b class='flag-5'>工具</b>:像T1、T2、T3一样简单

    锡膏成分分析与处理

    起到关键的作用,因此分析锡膏的成分对保持锡膏的一致性和装联产品的可靠性具有重大意义和必要性。       一、锡膏的前处理     称取一定量样品置于标准离心管中,用一定量有机溶剂超声助溶解,得到灰色混合体,静置10min下层为灰色金属粉末,上层为溶
    的头像 发表于 05-17 09:14 1031次阅读
    锡膏<b class='flag-5'>成分分析</b>与处理