看清每一個開源組件,讓開源用得安心、合規過關
憑藉多維探測專利引擎做片段級精準識別,生成完整、準確、可追溯的 SBOM,比對多源漏洞庫並管控許可證風險。
從組件識別到合規治理,覆蓋開源引入、檢測、修復、管理的全生命週期。
獨有的多維度探測掃描專利技術,快速、全面、準確地分析軟件程序,單文件掃描可達微秒級。
深入到代碼片段級別識別開源成分,覆蓋直接依賴與間接依賴的完整組件關係。
以標準 SPDX 或 CycloneDX 格式輸出完整 SBOM,滿足 NTIA 最小元素要求,增強供應鏈透明度。
比對 CVE、CNVD、CNNVD、EUVD 與 CSSA 等多源漏洞庫,可定製策略優先級與顆粒度,優先解決最關鍵漏洞。
精準定位許可證衝突,結合 SBOM 為合規與法律抗辯提供結構化證據,規避知識產權風險。
在源碼之外延伸到容器鏡像層,保障鏡像內開源組件的安全與合規。
以代碼指紋與海量組件庫精確比對,識別被複制、裁剪或改名的開源片段,並發現許可證篡改。
對函數/片段生成指紋,不依賴包名聲明。
定位到具體組件與版本。
識別許可證與代碼被改動的組件。
掃描即產出標準化軟件物料清單(SPDX / CycloneDX),逐組件標註版本、許可證與已知漏洞。
SPDX / CycloneDX 一鍵導出。
組件、版本、許可證、依賴關係完整。
對應已知漏洞直接標註。
清源 SCA 的多源漏洞比對,底層由 CSSA(CleanSource Security Advisory)驅動——從上游提交、維護者討論、安全郵件列表與包註冊表行為中主動感知風險,讓你在漏洞成為公共事件之前就完成評估。
從上游提交、維護者討論與安全郵件列表中提前數十天捕獲風險,早於 CVE / CNVD 公開披露。
識別惡意包注入、依賴搶注(typosquatting)、維護者賬號接管等供應鏈投毒,第一時間預警。
覆蓋 MCP Server 與 AI Skills 生態的新型靶向攻擊,把漏洞與投毒情報延伸到 Agent 時代。
面向 OSPO、個人開發者與中小團隊,清源 SCA 社區版開放 CLI 與部分模塊源代碼,註冊即用。
CleanSource SCA 採用專利片段級掃描引擎,擁有 3T+ 代碼指紋、3.2 億組件與 27 萬+ 漏洞情報庫,可識別複製粘貼、部分引用與修改後引用的開源代碼,檢出率與準確率遠超只解析依賴清單的免費工具。
支持 SPDX、CycloneDX 等標準格式的生成與導出,滿足美國 EO 14028、歐盟 CRA 等法規對軟件物料清單(SBOM)的交付要求。
CSSA 是安勢自研的漏洞情報體系,聚合 CVE、CNVD、CNNVD、EUVD 多源數據並進行前置研判,可比公開 CVE 提前數十天獲得漏洞預警。
支持 SaaS 與本地私有化兩種部署模式,可完全離線運行,滿足國央企、金融等行業的數據安全與合規要求。
覆蓋主流開發語言與 600+ 包管理生態(Maven、npm、PyPI、Go Modules 等),並支持容器鏡像等交付形態的成分分析。
自研引擎面向超大型代碼庫設計,支持增量掃描——日常 CI 中僅分析變更部分,在保證片段級檢出能力的同時不拖慢流水線。
提供 CLI、API 與 Jenkins、GitLab CI 等集成方式,可在流水線中設置風險門禁,超過閾值自動阻斷構建,把開源治理內生進研發流程。