新發布SkillSec:把 Skills 安全從惡意檢測,升維到能力審計SkillSec瞭解更多 →
行業實踐 / INTERNET & ICT

互聯網與 ICT 的軟件供應鏈安全

每天數十次發佈、單個應用數千個依賴、AI 生成的代碼佔比持續上升——在這樣的節奏下,把安全做成發佈前的一道審批必然失敗。安全能力必須內生於流水線,並且快到不被感知。

行業痛點 / Challenges

這個行業面對的結構性難題

發佈節奏與安全節奏錯位

持續交付意味着每天多次上線,而傳統全量掃描動輒數十分鐘。安全一旦成為流水線上的阻塞點,最終被繞過的一定是安全。

依賴規模超出人工治理

一箇中等規模應用的傳遞依賴輕易過千,跨語言、跨倉庫的組件台賬無法靠人工維護,漏洞爆發時甚至答不出「我們用沒用」。

AI 輔助開發帶來新風險

AI 生成的代碼可能復現受版權保護的開源片段,也可能引用並不存在的包名。這些風險不出現在依賴清單裏,清單比對完全看不到。

出海與合規雙重壓力

國內面臨等保 2.0 與關基條例的代碼安全審計義務,出海則要應對歐盟 CRA 的 SBOM 與漏洞處置要求,兩套標準需要同一份可信的成分數據支撐。

法規與標準 / Compliance

法規與標準對軟件成分的具體要求

等保 2.0 與關基條例

要求對關鍵信息基礎設施的軟件供應鏈實施安全管理,代碼安全審計與開源組件風險管控是等級測評中的實際檢查項。

《網絡安全法》與《數據安全法》

對網絡產品與服務的安全性提出持續義務,發現漏洞後須及時採取補救措施並告知用户,這依賴對自身組件構成的準確掌握。

歐盟 CRA

面向出海業務,對投放歐盟市場的帶數字元素產品要求成分透明與漏洞處置,主要義務在 2027 年前分階段生效。

應用商店與平台要求

各大應用分發平台對第三方 SDK 與開源組件的披露要求持續細化,成分清單成為上架前的常規材料。

解決方案 / Solution

從源碼到交付物的全鏈路成分治理

01

增量掃描適配高頻發佈

CleanSource SCA 支持增量分析,把單次掃描壓縮到分鐘級甚至更短,讓安全檢查跟得上每日多次的發佈節奏,而不是成為流水線的瓶頸。

瞭解 CleanSource SCA →
02

CI/CD 門禁與分級策略

把准入卡點嵌入 Jenkins、GitLab CI 與 GitHub Actions,按依賴關鍵程度設定不同閾值——核心依賴嚴格攔截,開發工具適度放寬。

CI 門禁實踐 →
03

AI 編碼時刻的研判

CleanCode Security Agent 在 AI 輔助開發場景下於編碼同刻完成分析,覆蓋 AI 生成代碼復現的開源片段、幻覺包與業務邏輯缺陷。

瞭解 CleanCode →
04

Agent 與 MCP 准入

當 AI Agent 開始調用工具、接入 MCP Server,一類新的供應鏈組件正在進入企業。SkillSec 以能力審計替代惡意檢測,為它們建立准入判據。

瞭解 SkillSec →
客户實踐 / Practice

高頻交付場景中的落地

CASE 01

某頭部互聯網平台

將 CleanSource SCA 接入 CI 流水線並按依賴關鍵程度設定分級門禁,核心服務的高危組件在合入前攔截,開發工具類依賴走觀察隊列,使安全檢查在每日多次發佈的節奏下不成為阻塞點。

CASE 02

某大型科技企業安全團隊

以統一的組件台賬覆蓋數百個代碼倉庫,在開源漏洞集中爆發時於數小時內完成受影響範圍定位與優先級排序,將「我們用沒用」從需要人工排查的問題變成一次查詢。

互聯網與 ICT 客户(部分)

Baidu
Alibaba
Tencent
ByteDance
ZTE
Ant Group
延伸閲讀 / Reading

相關洞察

想看看這些能力在你的流水線上如何落地?