新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
首頁/產品/CleanSource SCA
清源 · CleanSource SCA

CleanSource SCA

軟件成分分析與開源合規治理

看清每一個開源組件,讓開源用得安心、合規過關

憑藉多維探測專利引擎做片段級精準識別,生成完整、準確、可追溯的 SBOM,比對多源漏洞庫並管控許可證風險。

專利引擎
SBOM · 依賴關係
spring-core5.3.31 ✓
log4j-core2.14.1 · CVE-2021-44228
jackson-databind2.9.10 · 待複核
commons-text1.10.0 ✓
許可證GPL-3.0 衝突 ×1
3萬億+
代碼指紋
3.2億
組件信息
27萬+
漏洞情報
600+
語言生態
組件 · 依賴 · 漏洞 — 多源交叉比對CLEANSOURCE SCA
核心能力 / Capabilities

完整、準確、可追溯的開源風險視圖

從組件識別到合規治理,覆蓋開源引入、檢測、修復、管理的全生命週期。

01

多維探測專利引擎

獨有的多維度探測掃描專利技術,快速、全面、準確地分析軟件程序,單文件掃描可達微秒級。

02

片段級精準識別

深入到代碼片段級別識別開源成分,覆蓋直接依賴與間接依賴的完整組件關係。

03

SBOM 生成

以標準 SPDX 或 CycloneDX 格式輸出完整 SBOM,滿足 NTIA 最小元素要求,增強供應鏈透明度。

04

多源漏洞比對

比對 CVE、CNVD、CNNVD、EUVD 與 CSSA 等多源漏洞庫,可定製策略優先級與顆粒度,優先解決最關鍵漏洞。

05

許可證合規治理

精準定位許可證衝突,結合 SBOM 為合規與法律抗辯提供結構化證據,規避知識產權風險。

06

容器鏡像掃描

在源碼之外延伸到容器鏡像層,保障鏡像內開源組件的安全與合規。

精準識別 · 片段級

片段級指紋比對

以代碼指紋與海量組件庫精確比對,識別被複制、裁剪或改名的開源片段,並發現許可證篡改。

片段指紋

對函數/片段生成指紋,不依賴包名聲明。

精確命中

定位到具體組件與版本。

篡改可見

識別許可證與代碼被改動的組件。

代碼片段指紋指紋庫 · 命中openssl 1.1.1精確命中zlib 1.2.11lib-x 2.0許可證篡改!
SBOMSPDX · CycloneDXopenssl1.1.1zlib1.2.11log4j-core2.14CVElibpng1.6.37curl7.79
透明可信 · 物料清單

SBOM 自動生成

掃描即產出標準化軟件物料清單(SPDX / CycloneDX),逐組件標註版本、許可證與已知漏洞。

標準格式

SPDX / CycloneDX 一鍵導出。

逐項可溯

組件、版本、許可證、依賴關係完整。

漏洞關聯

對應已知漏洞直接標註。

漏洞情報 / CSSA

CSSA 獨家漏洞情報
比公開 CVE 早數十天

清源 SCA 的多源漏洞比對,底層由 CSSA(CleanSource Security Advisory)驅動——從上游提交、維護者討論、安全郵件列表與包註冊表行為中主動感知風險,讓你在漏洞成為公共事件之前就完成評估。

超前漏洞感知

從上游提交、維護者討論與安全郵件列表中提前數十天捕獲風險,早於 CVE / CNVD 公開披露。

投毒情報

識別惡意包注入、依賴搶注(typosquatting)、維護者賬號接管等供應鏈投毒,第一時間預警。

AI 供應鏈靶向

覆蓋 MCP Server 與 AI Skills 生態的新型靶向攻擊,把漏洞與投毒情報延伸到 Agent 時代。

CSSA · 漏洞披露時間線
D+0 CSSA 獨家披露上游提交 · 維護者討論 · 投毒模式識別
D+3 投毒情報捕獲惡意包注入 · 依賴搶注 · 賬號接管
D+30+ CVE / NVD 公開其他團隊此刻才開始知曉
集成 / Integrations

無縫接入 SDLC 與 CI/CD 工具鏈

JenkinsGitLab CIGitHub Actions包管理器容器平台API / SDKIDE 插件
輕量起步 / Community

想先輕量體驗?試試社區版

面向 OSPO、個人開發者與中小團隊,清源 SCA 社區版開放 CLI 與部分模塊源代碼,註冊即用。

cleansource-ce · CLI
$ cleansource scan ./my-project
› 解析依賴 ......... 142 components
› 生成 SBOM ........ spdx · cyclonedx
› 漏洞 ............. 3 high · 7 medium
› 許可證 ........... 1 conflict
✓ 報告已生成 · report.html
FAQ

常見問題

CleanSource SCA 與免費開源 SCA 工具有什麼區別?

CleanSource SCA 採用專利片段級掃描引擎,擁有 3T+ 代碼指紋、3.2 億組件與 27 萬+ 漏洞情報庫,可識別複製粘貼、部分引用與修改後引用的開源代碼,檢出率與準確率遠超只解析依賴清單的免費工具。

CleanSource SCA 支持哪些 SBOM 格式?

支持 SPDX、CycloneDX 等標準格式的生成與導出,滿足美國 EO 14028、歐盟 CRA 等法規對軟件物料清單(SBOM)的交付要求。

什麼是 CSSA 漏洞情報?

CSSA 是安勢自研的漏洞情報體系,聚合 CVE、CNVD、CNNVD、EUVD 多源數據並進行前置研判,可比公開 CVE 提前數十天獲得漏洞預警。

CleanSource SCA 支持私有化部署嗎?

支持 SaaS 與本地私有化兩種部署模式,可完全離線運行,滿足國央企、金融等行業的數據安全與合規要求。

CleanSource SCA 支持哪些語言和包管理生態?

覆蓋主流開發語言與 600+ 包管理生態(Maven、npm、PyPI、Go Modules 等),並支持容器鏡像等交付形態的成分分析。

大型項目的掃描性能如何?

自研引擎面向超大型代碼庫設計,支持增量掃描——日常 CI 中僅分析變更部分,在保證片段級檢出能力的同時不拖慢流水線。

如何與 CI/CD 集成?

提供 CLI、API 與 Jenkins、GitLab CI 等集成方式,可在流水線中設置風險門禁,超過閾值自動阻斷構建,把開源治理內生進研發流程。

其他產品 / More

探索完整產品矩陣

開始治理 / Get Started

讓開源,用得安心、合規過關

預約一次演示,看看 CleanSource SCA 如何為你的軟件供應鏈建立完整的成分與合規視圖。