SmartRocket Scanner是一款開源組件成分資產(chǎn)安全與合規(guī)分析管理工具,基于左移安全、DevSecOps、實時監(jiān)控的安全理念,在軟件生命周期中對開源軟件和依賴組件進(jìn)行持續(xù)自動化識別、組件清單管理、安全風(fēng)險分析與漏洞修復(fù)、許可證風(fēng)險分析、持續(xù)集成管理、用戶庫管理等,并與第三方開發(fā)工具無縫集成,實現(xiàn)自動化的安全分析、策略執(zhí)行、持續(xù)集成以及實時監(jiān)控,針對新的漏洞及時響應(yīng)與定向通知。工具適用于敏捷開發(fā)/流水線/安全左移等持續(xù)管理與監(jiān)測平臺,來通過產(chǎn)品解決方案幫助企業(yè)解決對開源軟件維護(hù)、管理不善而產(chǎn)生的問題等。
客戶試用申請多維度代碼靜態(tài)掃描、依賴包掃描、代碼同源掃描、鏡像掃描,透徹行分析。
精確定位并提供漏洞級解決方案或緩解措施,為風(fēng)險評估提供詳細(xì)信息。
提供全方位的開源許可證識別、風(fēng)險分析、溯源分析和兼容性分析。
系統(tǒng)知識庫每日更新,及時發(fā)現(xiàn)新漏洞影響組件與項目,定向推送與響應(yīng)。
提供豐富的插件、APIs或第三方接口,無縫集成至客戶DevOps系統(tǒng)。
高效率的研發(fā)服務(wù)團(tuán)隊,可針對客戶的特定需求進(jìn)行快速定制化開發(fā)。
提供動態(tài)解決方案,選擇與用戶使用版本最近的安全版本進(jìn)行推薦升級,保證兼容性,若多個漏洞屬于同一組件則會推薦統(tǒng)一版本進(jìn)行修復(fù)。
支持企業(yè)自主構(gòu)建漏洞庫及開源軟件知識庫,項目能及時檢測出是否引入該依賴或漏洞,同時工具提供開放的API,支持靈活的客戶化定制。
用戶可基于漏洞風(fēng)險等級、許可證、組件黑白名單設(shè)置規(guī)則,自動阻止有風(fēng)險的組件進(jìn)入私有倉庫,防止問題組件進(jìn)入軟件開發(fā)生命周期。
支持在編碼過程中發(fā)現(xiàn)代碼問題并定位到行,快速給出修復(fù)建議,在構(gòu)建階段根據(jù)用戶自定義規(guī)則進(jìn)行自動化策略執(zhí)行,及時阻斷實現(xiàn)安全左移。
為管理團(tuán)隊提供整個企業(yè)的開源資產(chǎn)可視化大屏,清楚掌握所使用的開源組件、開源漏洞、漏洞變化趨勢等,直觀統(tǒng)計并協(xié)助企業(yè)管理安全資產(chǎn)。
實時監(jiān)控開源軟件漏洞情報,關(guān)聯(lián)用戶的相關(guān)項目,做到及時響應(yīng),提供郵件和釘釘?shù)仁聞?wù)跟蹤工具配置,進(jìn)行定向提醒、精準(zhǔn)推送問題信息。